CVE-2024-13707: podatność CSRF w wtyczce WP Image Uploader
Wtyczka WP Image Uploader do WordPressa ma poważną lukę CSRF umożliwiającą usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 13.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp image uploader
Co wiadomo
Wtyczka WP Image Uploader dla WordPressa do wersji 1.0.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji gky_image_uploader_main_function(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia usunięcie dowolnych plików.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego usuwania plików na serwerze, co zagraża integralności danych i stabilności działania strony internetowej. Administratorzy WordPressa korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach produkcyjnych, gdzie utrata plików może skutkować przerwami w działaniu usług i koniecznością przywracania danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Image Uploader u jej dostawcy. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych kliknięć. Priorytetowo należy wdrożyć środki zapobiegające atakom CSRF.