CVE-2024-12300: Luka w wtyczce AR for WordPress umożliwiająca nieautoryzowany upload plików z podwójnym rozszerzeniem
Niska ocena CVE-2024-12300: luka w wtyczce AR for WordPress umożliwia nieautoryzowany upload plików PHP z podwójnym rozszerzeniem. Zalecane aktualizacje i monitorowanie.
- CVSS
- 3.7 LOW
- EPSS
- 30.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AR for WordPress do wersji 7.3 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na przesyłanie plików PHP poprzez atak z podwójnym rozszerzeniem, wynikającą z braku sprawdzenia uprawnień w funkcji set_ar_featured_image(). Atak ten jest jednak ograniczony do wybranych serwerów, a pliki są natychmiast usuwane, co zmniejsza ryzyko skutecznej eksploatacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta stanowi niskie zagrożenie, ponieważ atak wymaga specyficznych warunków serwera, a przesłane pliki są usuwane natychmiastowo. Mimo to, nieautoryzowany upload plików PHP może potencjalnie prowadzić do eskalacji ataku, jeśli środowisko serwera jest podatne. Zaleca się ocenę ryzyka i monitorowanie systemów pod kątem podejrzanej aktywności.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki AR for WordPress i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć ekspozycję serwera, przeglądać logi pod kątem nieautoryzowanych prób uploadu oraz priorytetyzować działania zabezpieczające. Warto także stosować dodatkowe mechanizmy kontroli uploadu plików i uprawnień użytkowników.