CVE-2024-13418: luka wtyczki april umożliwiająca przesyłanie dowolnych plików
Wtyczka april WordPress ma lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 47.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- april
Co wiadomo
Wielu wtyczkom i motywom WordPress, w tym april od g5plus, brakuje odpowiedniej kontroli uprawnień w funkcji ajaxUploadFonts(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie dowolnych plików. Może to prowadzić do zdalnego wykonania kodu. Problem jest częściowo załatany, ale nadal występuje w niektórych wersjach.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) umożliwia atakującym z dostępem subskrybenta na serwerze WordPress przesyłanie i wykonanie złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną i infrastrukturą. Właściciele stron i operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wtyczki april lub podobnych motywów i wtyczek od g5plus.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki april od g5plus i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub niższego oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć audyt uprawnień i wtyczek oraz stosować zasady minimalnych uprawnień.