CVE-2024-13418: luka wtyczki april umożliwiająca przesyłanie dowolnych plików

Wtyczka april WordPress ma lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13418CVSS 8.8CMS

CVE-2024-13418: luka wtyczki april umożliwiająca przesyłanie dowolnych plików

Wtyczka april WordPress ma lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
47.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
april

Co wiadomo

Wielu wtyczkom i motywom WordPress, w tym april od g5plus, brakuje odpowiedniej kontroli uprawnień w funkcji ajaxUploadFonts(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie dowolnych plików. Może to prowadzić do zdalnego wykonania kodu. Problem jest częściowo załatany, ale nadal występuje w niektórych wersjach.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) umożliwia atakującym z dostępem subskrybenta na serwerze WordPress przesyłanie i wykonanie złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną i infrastrukturą. Właściciele stron i operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wtyczki april lub podobnych motywów i wtyczek od g5plus.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki april od g5plus i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub niższego oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć audyt uprawnień i wtyczek oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS