Krytyczna luka wtyczki Bug Library WordPress umożliwiająca przesyłanie plików PHP

Wtyczka Bug Library WordPress przed 2.1.1 pozwala na przesyłanie plików PHP przez nieautoryzowanych użytkowników. Aktualizuj natychmiast.
CVE-2024-5450CVSS 9.1Web

Krytyczna luka wtyczki Bug Library WordPress umożliwiająca przesyłanie plików PHP

Wtyczka Bug Library WordPress przed 2.1.1 pozwala na przesyłanie plików PHP przez nieautoryzowanych użytkowników. Aktualizuj natychmiast.

CVSS
9.1 CRITICAL
EPSS
51.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
bug library

Co wiadomo

Wtyczka Bug Library dla WordPress w wersjach przed 2.1.1 nie weryfikuje typu pliku w zgłoszeniach błędów, co pozwala nieautoryzowanym użytkownikom na przesyłanie plików PHP. Luka ta może prowadzić do wykonania złośliwego kodu na serwerze.

Wpływ biznesowy

Ta krytyczna luka naraża strony oparte na WordPress z zainstalowaną wtyczką Bug Library na ryzyko ataków zdalnego wykonania kodu, co może skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako wysokie zagrożenie dla integralności i dostępności infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Bug Library do wersji 2.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć możliwość przesyłania plików przez użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS