CVE-2024-2381: podatność w wtyczce AliExpress Dropshipping with AliNext Lite dla WordPress
Wtyczka AliExpress Dropshipping with AliNext Lite do WordPress ma poważną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 56.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aliexpress dropshipping with alinext
Co wiadomo
Wtyczka AliExpress Dropshipping with AliNext Lite dla WordPress do wersji 3.3.5 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji ajax_save_image może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką AliExpress Dropshipping with AliNext Lite, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do panelu WordPress do zaufanych użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przesyłanie plików.