CVE-2024-12471: Luka wtyczki WordPress umożliwiająca zdalne wykonanie kodu przez przesyłanie plików

Wtyczka Post Saint dla WordPress pozwala na przesyłanie dowolnych plików, co umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2024-12471CVSS 8.8CMS

CVE-2024-12471: Luka wtyczki WordPress umożliwiająca zdalne wykonanie kodu przez przesyłanie plików

Wtyczka Post Saint dla WordPress pozwala na przesyłanie dowolnych plików, co umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
8.8 HIGH
EPSS
71.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post Saint dla WordPress, obsługująca ChatGPT, GPT4, DALL-E i inne, ma lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej weryfikacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do przejęcia kontroli nad serwerem WordPress, co zagraża integralności i dostępności usług. Operatorzy CMS powinni traktować tę podatność priorytetowo, gdyż umożliwia ona ataki z wykorzystaniem kont o niskich uprawnieniach, zwiększając ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Post Saint do wersji po 1.3.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać uprawnienia użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS