CVE-2024-13707: podatność CSRF w wtyczce WP Image Uploader

Wtyczka WP Image Uploader do WordPressa ma poważną lukę CSRF umożliwiającą usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13707CVSS 8.8Web

CVE-2024-13707: podatność CSRF w wtyczce WP Image Uploader

Wtyczka WP Image Uploader do WordPressa ma poważną lukę CSRF umożliwiającą usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
13.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp image uploader

Co wiadomo

Wtyczka WP Image Uploader dla WordPressa do wersji 1.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji gky_image_uploader_main_function(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia usunięcie dowolnych plików.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego usuwania plików na serwerze, co zagraża integralności danych i stabilności działania strony internetowej. Administratorzy WordPressa korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach produkcyjnych, gdzie utrata plików może skutkować przerwami w działaniu usług i koniecznością przywracania danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Image Uploader u jej dostawcy. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych kliknięć. Priorytetowo należy wdrożyć środki zapobiegające atakom CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS