CVE-2024-13869: luka w wtyczce WPvivid Backup & Migration umożliwiająca przesyłanie dowolnych plików
Wtyczka WPvivid Backup & Migration do WordPressa umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu na serwerach NGINX.
- CVSS
- 7.2 HIGH
- EPSS
- 80.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpvivid backup \& migration
Co wiadomo
Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.112 włącznie posiada lukę pozwalającą administratorom na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'upload_files'. Może to prowadzić do zdalnego wykonania kodu na serwerach z NGINX.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPressa działającego na serwerach NGINX. Luka nie jest aktywna na serwerach Apache ze względu na ograniczenia .htaccess. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid Backup & Migration i ich wdrożenie. W międzyczasie ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem podejrzanych przesyłanych plików oraz rozważyć dodatkowe zabezpieczenia serwera NGINX. Warto również przeprowadzić audyt uprawnień użytkowników WordPressa.