CVE-2024-1205: luka wtyczki wemanage umożliwiająca przesyłanie dowolnych plików
Wtyczka wemanage dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 67.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wemanage
Co wiadomo
Wtyczka Management App for WooCommerce – Order notifications, Order management, Lead management, Uptime Monitoring dla WordPress do wersji 1.2.2 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji nouvello_upload_csv_file może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostujących WordPress z tą wtyczką, gdyż atakujący mogą przesłać i uruchomić złośliwy kod, co może skutkować przejęciem kontroli nad systemem. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wemanage i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Warto również przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.