CVE-2024-13714: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce All-Images.ai dla WordPress
Wtyczka All-Images.ai dla WordPress do 1.0.4 pozwala na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 57.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-Images.ai – IA Image Bank and Custom Image creation dla WordPress do wersji 1.0.4 zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję _get_image_by_url bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do przesłania plików na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką All-Images.ai do wersji 1.0.4. Atakujący mogą wykorzystać ją do przesłania złośliwych plików i potencjalnego przejęcia kontroli nad serwerem, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki All-Images.ai i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i wdrożyć mechanizmy wykrywania prób nieautoryzowanego przesyłania plików.