CVE-2024-12854: Luka wtyczki Garden Gnome Package dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Garden Gnome Package WordPress do 2.3.0 umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 53.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Garden Gnome Package dla WordPress do wersji 2.3.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików podczas automatycznego rozpakowywania plików 'ggpkg'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Garden Gnome Package, ponieważ umożliwia atakującym z uprawnieniami autora przesłanie i potencjalne wykonanie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad serwisem, utratą danych lub przerwami w działaniu usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Garden Gnome Package i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkownikom do poziomu niższego niż autor, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.