Luka wtyczki Live2DWebCanvas dla WordPress umożliwia usuwanie plików

Wtyczka Live2DWebCanvas do WordPress umożliwia usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13767CVSS 8.1Web

Luka wtyczki Live2DWebCanvas dla WordPress umożliwia usuwanie plików

Wtyczka Live2DWebCanvas do WordPress umożliwia usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
59.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Live2DWebCanvas dla WordPress do wersji 1.9.11 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Usunięcie krytycznych plików, takich jak wp-config.php, może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą usunąć ważne pliki serwera, co stwarza ryzyko poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie zagrożenie, które może prowadzić do przerw w działaniu usług i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Live2DWebCanvas i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS