Krytyczna luka wtyczki ThemeREX Addons umożliwiająca przesyłanie dowolnych plików
Luka CVE-2024-13448 w ThemeREX Addons umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- addons
Co wiadomo
Wtyczka ThemeREX Addons dla WordPress do wersji 2.32.3 posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) naraża serwery WordPress z zainstalowaną wtyczką ThemeREX Addons na przejęcie kontroli przez atakujących. Może to skutkować poważnymi konsekwencjami, takimi jak utrata danych, defacement strony czy wykorzystanie zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę priorytetowo w procesie zarządzania ryzykiem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ThemeREX Addons u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu.