CVE-2024-12544: Krytyczna luka wtyczki SurveyJS WordPress umożliwiająca usuwanie plików

Wtyczka SurveyJS WordPress ma krytyczną lukę umożliwiającą usuwanie plików przez użytkowników z poziomem subskrybenta. Zalecana szybka aktualizacja.
CVE-2024-12544CVSS 8.8Web

CVE-2024-12544: Krytyczna luka wtyczki SurveyJS WordPress umożliwiająca usuwanie plików

Wtyczka SurveyJS WordPress ma krytyczną lukę umożliwiającą usuwanie plików przez użytkowników z poziomem subskrybenta. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
49.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SurveyJS: Drag & Drop WordPress Form Builder do tworzenia i osadzania formularzy jest podatna na usuwanie dowolnych plików przez brak odpowiedniej weryfikacji uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć krytyczne pliki serwera, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na usunięcie dowolnych plików na serwerze przez uwierzytelnionych użytkowników, co może skutkować poważnymi naruszeniami bezpieczeństwa, w tym przejęciem kontroli nad serwerem. Właściciele infrastruktury powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki SurveyJS i aktualizację do najnowszej dostępnej wersji, która eliminuje problem. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację integralności kluczowych plików serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS