Luka wtyczki Modula Image Gallery umożliwiająca przesyłanie dowolnych plików

Wtyczka Modula Image Gallery dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12853CVSS 8.8CMS

Luka wtyczki Modula Image Gallery umożliwiająca przesyłanie dowolnych plików

Wtyczka Modula Image Gallery dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
54.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
modula image gallery

Co wiadomo

Wtyczka Modula Image Gallery dla WordPressa do wersji 2.11.10 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję uploadu zip bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami co najmniej autora mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Modula Image Gallery, ponieważ umożliwia atakującym z uprawnieniami autora lub wyższymi umieszczenie złośliwych plików na serwerze. Może to skutkować przejęciem kontroli nad serwerem lub wyciekiem danych, co wpływa na bezpieczeństwo i dostępność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Modula Image Gallery u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików zip, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS