CVE-2024-1468: Luka w motywie Avada umożliwiająca przesyłanie dowolnych plików
Wysokie ryzyko w motywie Avada dla WordPress - luka pozwala na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 63.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- avada
Co wiadomo
Motyw Avada dla WordPress i WooCommerce posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Problem wynika z braku walidacji typu pliku w funkcji ajax_import_options() we wszystkich wersjach do 7.11.4 włącznie.
Wpływ biznesowy
Luka ta może pozwolić atakującym na przesłanie złośliwych plików, co w konsekwencji może prowadzić do zdalnego wykonania kodu na serwerze. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa i potencjalnej utraty kontroli nad serwerem hostingowym witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Avada u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu opcji, jeśli to możliwe.