Luka wtyczki Slider and Carousel slider by Depicter umożliwia przesyłanie dowolnych plików

Wtyczka WordPress Slider and Carousel slider by Depicter do 3.1.1 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-4389CVSS 8.8Web

Luka wtyczki Slider and Carousel slider by Depicter umożliwia przesyłanie dowolnych plików

Wtyczka WordPress Slider and Carousel slider by Depicter do 3.1.1 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
59.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Slider and Carousel slider by Depicter dla WordPressa do wersji 3.1.1 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami co najmniej współtwórcy. Brak walidacji typu pliku w funkcji uploadFile może umożliwić zdalne wykonanie kodu na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia przed przesyłaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS