CVE-2024-13494: podatność CSRF w wtyczce WordPress File Upload

Wtyczka WordPress File Upload do 4.25.2 ma podatność CSRF umożliwiającą modyfikację danych plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
CVE-2024-13494CVSS 4.3CMS

CVE-2024-13494: podatność CSRF w wtyczce WordPress File Upload

Wtyczka WordPress File Upload do 4.25.2 ma podatność CSRF umożliwiającą modyfikację danych plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
5.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload do wersji 4.25.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'wfu_file_details'. Pozwala to nieautoryzowanym atakującym na modyfikację danych użytkownika powiązanych z przesłanymi plikami, jeśli uda im się nakłonić administratora do wykonania złośliwego żądania.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanych zmian w danych użytkowników związanych z przesłanymi plikami, co może wpłynąć na integralność i bezpieczeństwo danych w systemie CMS. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji plikami i danych użytkowników, co może skutkować naruszeniem polityk bezpieczeństwa i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych żądań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS