CVE-2024-12854: Luka wtyczki Garden Gnome Package dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Garden Gnome Package WordPress do 2.3.0 umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-12854CVSS 8.8CMS

CVE-2024-12854: Luka wtyczki Garden Gnome Package dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Garden Gnome Package WordPress do 2.3.0 umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
53.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Garden Gnome Package dla WordPress do wersji 2.3.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików podczas automatycznego rozpakowywania plików 'ggpkg'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Garden Gnome Package, ponieważ umożliwia atakującym z uprawnieniami autora przesłanie i potencjalne wykonanie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad serwisem, utratą danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Garden Gnome Package i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkownikom do poziomu niższego niż autor, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS