CVE-2024-31210: Luka w WordPress umożliwiająca zdalne wykonanie kodu

Wykryto lukę RCE w WordPress (CVE-2024-31210) dotyczącą przesyłania wtyczek. Zalecana natychmiastowa aktualizacja do wersji 6.4.3 lub wyższej.
CVE-2024-31210CVSS 7.6Web

CVE-2024-31210: Luka w WordPress umożliwiająca zdalne wykonanie kodu

Wykryto lukę RCE w WordPress (CVE-2024-31210) dotyczącą przesyłania wtyczek. Zalecana natychmiastowa aktualizacja do wersji 6.4.3 lub wyższej.

CVSS
7.6 HIGH
EPSS
57.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress

Co wiadomo

W WordPress wykryto lukę pozwalającą administratorom na przesłanie pliku innego niż ZIP jako nowej wtyczki, co przy określonych ustawieniach FTP i stałych konfiguracyjnych może prowadzić do zdalnego wykonania kodu PHP. Luka dotyczy wyłącznie użytkowników z uprawnieniami administratora na pojedynczych instalacjach oraz Super Administratorów na instalacjach multisite.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress, umożliwiając potencjalne przejęcie kontroli nad serwerem przez uprawnionych administratorów, którzy normalnie nie mieliby możliwości wykonywania dowolnego kodu PHP. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Właściciele i operatorzy powinni pilnie zweryfikować swoje instalacje i zastosować dostępne poprawki.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie WordPress do wersji 6.4.3 lub nowszej, bądź odpowiednich wersji backportowanych. Jeśli aktualizacja nie jest możliwa, można tymczasowo zdefiniować stałą DISALLOW_FILE_MODS jako true, aby zablokować możliwość przesyłania wtyczek i motywów. Dodatkowo warto ograniczyć dostęp do danych FTP, monitorować logi systemowe pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS