CVE-2024-39639: luka w kontroli dostępu w wtyczce WordPress File Upload
Luka w kontroli dostępu w wtyczce WordPress File Upload (do 4.24.7) umożliwia nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload firmy iptanus zawiera lukę w kontroli dostępu, która pozwala na wykorzystanie nieprawidłowo skonfigurowanych poziomów zabezpieczeń. Problem dotyczy wersji od nieznanej do 4.24.7.
Wpływ biznesowy
Luka może umożliwić nieautoryzowanym użytkownikom przesyłanie plików, co stwarza ryzyko naruszenia integralności i bezpieczeństwa witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne zagrożenia związane z nieprawidłową konfiguracją kontroli dostępu, które mogą prowadzić do eskalacji uprawnień lub wprowadzenia złośliwych plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, przeanalizować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację kontroli dostępu. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska CMS.