Luka wtyczki Moving Media Library dla WordPress umożliwia usuwanie plików

Luka w Moving Media Library WordPress pozwala administratorom usuwać pliki i może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13897CVSS 6.5Web

Luka wtyczki Moving Media Library dla WordPress umożliwia usuwanie plików

Luka w Moving Media Library WordPress pozwala administratorom usuwać pliki i może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
55.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Moving Media Library dla WordPress do wersji 1.22 ma lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli usunięty zostanie krytyczny plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć ważne pliki systemowe, co może skutkować przerwami w działaniu serwisu lub przejęciem kontroli nad serwerem. W środowiskach produkcyjnych taka luka zwiększa ryzyko poważnych incydentów bezpieczeństwa i wymaga szybkiej reakcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Moving Media Library i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS