CVE-2024-3022: Luka wtyczki BookingPress umożliwiająca przesyłanie dowolnych plików

Wtyczka BookingPress do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2024-3022CVSS 7.2Web

CVE-2024-3022: Luka wtyczki BookingPress umożliwiająca przesyłanie dowolnych plików

Wtyczka BookingPress do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
72.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
bookingpress

Co wiadomo

Wtyczka BookingPress dla WordPressa do wersji 1.0.87 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'bookingpress_process_upload'. Atakujący z uprawnieniami administratora może przesłać złośliwe pliki na serwer, co umożliwia zdalne wykonanie kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką BookingPress, gdyż umożliwia atakującemu przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa całej infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki BookingPress i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przesyłanie plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS