CVE-2024-3112: luka w wtyczce Quotes and Tips umożliwiająca nieautoryzowany upload plików
Wtyczka Quotes and Tips przed 1.45 umożliwia administratorom upload dowolnych plików. Zalecana aktualizacja i monitorowanie systemu.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- quotes and tips
Co wiadomo
Wtyczka Quotes and Tips firmy BestWebSoft dla WordPress w wersjach przed 1.45 nieprawidłowo weryfikuje przesyłane pliki graficzne, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji (np. multisite) powinno to być zablokowane.
Wpływ biznesowy
Luka może prowadzić do umieszczenia na serwerze nieautoryzowanych plików, co zwiększa ryzyko eskalacji ataku lub naruszenia integralności systemu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż nieprawidłowa weryfikacja plików może obejmować wiele witryn. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z tą luką.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Quotes and Tips do wersji 1.45 lub nowszej udostępnionej przez BestWebSoft. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych uploadów. Dodatkowo należy przejrzeć konfigurację multisite i ograniczyć możliwość przesyłania plików do niezbędnego minimum.