CVE-2024-3022: Luka wtyczki BookingPress umożliwiająca przesyłanie dowolnych plików
Wtyczka BookingPress do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 72.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bookingpress
Co wiadomo
Wtyczka BookingPress dla WordPressa do wersji 1.0.87 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'bookingpress_process_upload'. Atakujący z uprawnieniami administratora może przesłać złośliwe pliki na serwer, co umożliwia zdalne wykonanie kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką BookingPress, gdyż umożliwia atakującemu przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki BookingPress i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przesyłanie plików.