CVE-2024-12471: Luka wtyczki WordPress umożliwiająca zdalne wykonanie kodu przez przesyłanie plików
Wtyczka Post Saint dla WordPress pozwala na przesyłanie dowolnych plików, co umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 71.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Saint dla WordPress, obsługująca ChatGPT, GPT4, DALL-E i inne, ma lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej weryfikacji. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do przejęcia kontroli nad serwerem WordPress, co zagraża integralności i dostępności usług. Operatorzy CMS powinni traktować tę podatność priorytetowo, gdyż umożliwia ona ataki z wykorzystaniem kont o niskich uprawnieniach, zwiększając ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Post Saint do wersji po 1.3.1, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać uprawnienia użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.