CVE-2024-12300: Luka w wtyczce AR for WordPress umożliwiająca nieautoryzowany upload plików z podwójnym rozszerzeniem

Niska ocena CVE-2024-12300: luka w wtyczce AR for WordPress umożliwia nieautoryzowany upload plików PHP z podwójnym rozszerzeniem. Zalecane aktualizacje i monitorowanie.
CVE-2024-12300CVSS 3.7Web

CVE-2024-12300: Luka w wtyczce AR for WordPress umożliwiająca nieautoryzowany upload plików z podwójnym rozszerzeniem

Niska ocena CVE-2024-12300: luka w wtyczce AR for WordPress umożliwia nieautoryzowany upload plików PHP z podwójnym rozszerzeniem. Zalecane aktualizacje i monitorowanie.

CVSS
3.7 LOW
EPSS
30.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AR for WordPress do wersji 7.3 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na przesyłanie plików PHP poprzez atak z podwójnym rozszerzeniem, wynikającą z braku sprawdzenia uprawnień w funkcji set_ar_featured_image(). Atak ten jest jednak ograniczony do wybranych serwerów, a pliki są natychmiast usuwane, co zmniejsza ryzyko skutecznej eksploatacji.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta stanowi niskie zagrożenie, ponieważ atak wymaga specyficznych warunków serwera, a przesłane pliki są usuwane natychmiastowo. Mimo to, nieautoryzowany upload plików PHP może potencjalnie prowadzić do eskalacji ataku, jeśli środowisko serwera jest podatne. Zaleca się ocenę ryzyka i monitorowanie systemów pod kątem podejrzanej aktywności.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki AR for WordPress i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć ekspozycję serwera, przeglądać logi pod kątem nieautoryzowanych prób uploadu oraz priorytetyzować działania zabezpieczające. Warto także stosować dodatkowe mechanizmy kontroli uploadu plików i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS