CVE-2024-13869: luka w wtyczce WPvivid Backup & Migration umożliwiająca przesyłanie dowolnych plików

Wtyczka WPvivid Backup & Migration do WordPressa umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu na serwerach NGINX.
CVE-2024-13869CVSS 7.2Web

CVE-2024-13869: luka w wtyczce WPvivid Backup & Migration umożliwiająca przesyłanie dowolnych plików

Wtyczka WPvivid Backup & Migration do WordPressa umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu na serwerach NGINX.

CVSS
7.2 HIGH
EPSS
80.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpvivid backup \& migration

Co wiadomo

Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.112 włącznie posiada lukę pozwalającą administratorom na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'upload_files'. Może to prowadzić do zdalnego wykonania kodu na serwerach z NGINX.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPressa działającego na serwerach NGINX. Luka nie jest aktywna na serwerach Apache ze względu na ograniczenia .htaccess. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid Backup & Migration i ich wdrożenie. W międzyczasie ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem podejrzanych przesyłanych plików oraz rozważyć dodatkowe zabezpieczenia serwera NGINX. Warto również przeprowadzić audyt uprawnień użytkowników WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS