CVE-2024-3112: luka w wtyczce Quotes and Tips umożliwiająca nieautoryzowany upload plików

Wtyczka Quotes and Tips przed 1.45 umożliwia administratorom upload dowolnych plików. Zalecana aktualizacja i monitorowanie systemu.
CVE-2024-3112CVSS 4.8CMS

CVE-2024-3112: luka w wtyczce Quotes and Tips umożliwiająca nieautoryzowany upload plików

Wtyczka Quotes and Tips przed 1.45 umożliwia administratorom upload dowolnych plików. Zalecana aktualizacja i monitorowanie systemu.

CVSS
4.8 MEDIUM
EPSS
33.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
quotes and tips

Co wiadomo

Wtyczka Quotes and Tips firmy BestWebSoft dla WordPress w wersjach przed 1.45 nieprawidłowo weryfikuje przesyłane pliki graficzne, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji (np. multisite) powinno to być zablokowane.

Wpływ biznesowy

Luka może prowadzić do umieszczenia na serwerze nieautoryzowanych plików, co zwiększa ryzyko eskalacji ataku lub naruszenia integralności systemu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż nieprawidłowa weryfikacja plików może obejmować wiele witryn. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z tą luką.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Quotes and Tips do wersji 1.45 lub nowszej udostępnionej przez BestWebSoft. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych uploadów. Dodatkowo należy przejrzeć konfigurację multisite i ograniczyć możliwość przesyłania plików do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS