Luka wtyczki All-in-One Video Gallery WordPress umożliwia przesyłanie dowolnych plików

Wtyczka All-in-One Video Gallery WordPress do 3.6.4 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-4033CVSS 8.8Web

Luka wtyczki All-in-One Video Gallery WordPress umożliwia przesyłanie dowolnych plików

Wtyczka All-in-One Video Gallery WordPress do 3.6.4 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
72.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One Video Gallery dla WordPressa do wersji 3.6.4 ma lukę pozwalającą na przesyłanie dowolnych plików przez funkcję aiovg_create_attachment_from_external_image_url. Atakujący z uprawnieniami co najmniej współtwórcy mogą wykorzystać tę lukę do umieszczenia plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki All-in-One Video Gallery i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera. Warto także rozważyć tymczasowe wyłączenie funkcji przesyłania plików przez użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS