CVE-2024-39639: luka w kontroli dostępu w wtyczce WordPress File Upload

Luka w kontroli dostępu w wtyczce WordPress File Upload (do 4.24.7) umożliwia nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-39639CVSS 4.3CMS

CVE-2024-39639: luka w kontroli dostępu w wtyczce WordPress File Upload

Luka w kontroli dostępu w wtyczce WordPress File Upload (do 4.24.7) umożliwia nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
15.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload firmy iptanus zawiera lukę w kontroli dostępu, która pozwala na wykorzystanie nieprawidłowo skonfigurowanych poziomów zabezpieczeń. Problem dotyczy wersji od nieznanej do 4.24.7.

Wpływ biznesowy

Luka może umożliwić nieautoryzowanym użytkownikom przesyłanie plików, co stwarza ryzyko naruszenia integralności i bezpieczeństwa witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne zagrożenia związane z nieprawidłową konfiguracją kontroli dostępu, które mogą prowadzić do eskalacji uprawnień lub wprowadzenia złośliwych plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, przeanalizować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację kontroli dostępu. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS