CVE-2024-13494: podatność CSRF w wtyczce WordPress File Upload
Wtyczka WordPress File Upload do 4.25.2 ma podatność CSRF umożliwiającą modyfikację danych plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do wersji 4.25.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'wfu_file_details'. Pozwala to nieautoryzowanym atakującym na modyfikację danych użytkownika powiązanych z przesłanymi plikami, jeśli uda im się nakłonić administratora do wykonania złośliwego żądania.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanych zmian w danych użytkowników związanych z przesłanymi plikami, co może wpłynąć na integralność i bezpieczeństwo danych w systemie CMS. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji plikami i danych użytkowników, co może skutkować naruszeniem polityk bezpieczeństwa i utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych żądań.