CVE-2024-31210: Luka w WordPress umożliwiająca zdalne wykonanie kodu
Wykryto lukę RCE w WordPress (CVE-2024-31210) dotyczącą przesyłania wtyczek. Zalecana natychmiastowa aktualizacja do wersji 6.4.3 lub wyższej.
- CVSS
- 7.6 HIGH
- EPSS
- 57.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress
Co wiadomo
W WordPress wykryto lukę pozwalającą administratorom na przesłanie pliku innego niż ZIP jako nowej wtyczki, co przy określonych ustawieniach FTP i stałych konfiguracyjnych może prowadzić do zdalnego wykonania kodu PHP. Luka dotyczy wyłącznie użytkowników z uprawnieniami administratora na pojedynczych instalacjach oraz Super Administratorów na instalacjach multisite.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress, umożliwiając potencjalne przejęcie kontroli nad serwerem przez uprawnionych administratorów, którzy normalnie nie mieliby możliwości wykonywania dowolnego kodu PHP. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Właściciele i operatorzy powinni pilnie zweryfikować swoje instalacje i zastosować dostępne poprawki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie WordPress do wersji 6.4.3 lub nowszej, bądź odpowiednich wersji backportowanych. Jeśli aktualizacja nie jest możliwa, można tymczasowo zdefiniować stałą DISALLOW_FILE_MODS jako true, aby zablokować możliwość przesyłania wtyczek i motywów. Dodatkowo warto ograniczyć dostęp do danych FTP, monitorować logi systemowe pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników administracyjnych.