CVE-2024-13720: Luka wtyczki WP Image Uploader umożliwiająca usuwanie plików

Wtyczka WP Image Uploader ma krytyczną lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13720CVSS 8.8Web

CVE-2024-13720: Luka wtyczki WP Image Uploader umożliwiająca usuwanie plików

Wtyczka WP Image Uploader ma krytyczną lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
40.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp image uploader

Co wiadomo

Wtyczka WP Image Uploader dla WordPressa ma lukę pozwalającą na arbitralne usuwanie plików z powodu niewystarczającej walidacji ścieżek plików w funkcji gky_image_uploader_main_function() we wszystkich wersjach do 1.0.1 włącznie. Atakujący bez uwierzytelnienia mogą usuwać dowolne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, ponieważ umożliwia nieautoryzowane usuwanie kluczowych plików systemowych. Może to skutkować przerwami w działaniu serwisu, utratą danych lub przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby uniknąć poważnych incydentów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Image Uploader u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS