CVE-2024-13714: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce All-Images.ai dla WordPress

Wtyczka All-Images.ai dla WordPress do 1.0.4 pozwala na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13714CVSS 8.8CMS

CVE-2024-13714: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce All-Images.ai dla WordPress

Wtyczka All-Images.ai dla WordPress do 1.0.4 pozwala na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
57.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-Images.ai – IA Image Bank and Custom Image creation dla WordPress do wersji 1.0.4 zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję _get_image_by_url bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do przesłania plików na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką All-Images.ai do wersji 1.0.4. Atakujący mogą wykorzystać ją do przesłania złośliwych plików i potencjalnego przejęcia kontroli nad serwerem, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki All-Images.ai i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i wdrożyć mechanizmy wykrywania prób nieautoryzowanego przesyłania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS