CVE-2024-12544: Krytyczna luka wtyczki SurveyJS WordPress umożliwiająca usuwanie plików
Wtyczka SurveyJS WordPress ma krytyczną lukę umożliwiającą usuwanie plików przez użytkowników z poziomem subskrybenta. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 49.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SurveyJS: Drag & Drop WordPress Form Builder do tworzenia i osadzania formularzy jest podatna na usuwanie dowolnych plików przez brak odpowiedniej weryfikacji uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć krytyczne pliki serwera, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na usunięcie dowolnych plików na serwerze przez uwierzytelnionych użytkowników, co może skutkować poważnymi naruszeniami bezpieczeństwa, w tym przejęciem kontroli nad serwerem. Właściciele infrastruktury powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki SurveyJS i aktualizację do najnowszej dostępnej wersji, która eliminuje problem. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację integralności kluczowych plików serwera.