CVE-2024-13544: luka w wtyczce Zarinpal Paid Download umożliwiająca nieautoryzowane przesyłanie plików
Luka w wtyczce Zarinpal Paid Download umożliwia administratorom przesyłanie nieautoryzowanych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zarinpal paid download
Co wiadomo
Wtyczka Zarinpal Paid Download do WordPressa w wersji do 2.3 nieprawidłowo weryfikuje przesyłane pliki, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji multisite powinno to być zablokowane.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego umieszczenia plików na serwerze, co stwarza ryzyko eskalacji uprawnień lub wstrzyknięcia złośliwego kodu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia dotyczące przesyłania plików mogą zostać obejście. Operatorzy powinni ocenić potencjalne zagrożenia dla integralności i bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zarinpal Paid Download u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Priorytetowo należy przeanalizować konfigurację multisite i wprowadzić dodatkowe zabezpieczenia ograniczające możliwość przesyłania plików.