CVE-2024-13908: podatność na przesyłanie plików wtyczki SMTP dla WordPress

Wtyczka SMTP BestWebSoft do WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-13908CVSS 7.2Web

CVE-2024-13908: podatność na przesyłanie plików wtyczki SMTP dla WordPress

Wtyczka SMTP BestWebSoft do WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
51.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
smtp

Co wiadomo

Wtyczka SMTP firmy BestWebSoft dla WordPress do wersji 1.1.9 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji 'save_options' może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SMTP od BestWebSoft i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS