CVE-2024-1468: Luka w motywie Avada umożliwiająca przesyłanie dowolnych plików

Wysokie ryzyko w motywie Avada dla WordPress - luka pozwala na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1468CVSS 8.8CMS

CVE-2024-1468: Luka w motywie Avada umożliwiająca przesyłanie dowolnych plików

Wysokie ryzyko w motywie Avada dla WordPress - luka pozwala na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
63.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
avada

Co wiadomo

Motyw Avada dla WordPress i WooCommerce posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Problem wynika z braku walidacji typu pliku w funkcji ajax_import_options() we wszystkich wersjach do 7.11.4 włącznie.

Wpływ biznesowy

Luka ta może pozwolić atakującym na przesłanie złośliwych plików, co w konsekwencji może prowadzić do zdalnego wykonania kodu na serwerze. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa i potencjalnej utraty kontroli nad serwerem hostingowym witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Avada u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu opcji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS