CVE-2024-5630: Luka wtyczki Insert or Embed Articulate Content umożliwiająca przesyłanie złośliwych plików

Wtyczka Insert or Embed Articulate Content przed wersją 4.3000000024 pozwala na przesyłanie złośliwych plików PHP. Zalecana szybka aktualizacja i monitoring.
CVE-2024-5630CVSS 8.8Web

CVE-2024-5630: Luka wtyczki Insert or Embed Articulate Content umożliwiająca przesyłanie złośliwych plików

Wtyczka Insert or Embed Articulate Content przed wersją 4.3000000024 pozwala na przesyłanie złośliwych plików PHP. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
48.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
insert or embed articulate content

Co wiadomo

Wtyczka Insert or Embed Articulate Content do WordPressa w wersjach przed 4.3000000024 nie blokuje autorom możliwości przesyłania dowolnych plików, co może pozwolić na umieszczenie złośliwych powłok PHP na serwerze. Luka ta ma wysoką ocenę CVSS 8.8, wskazując na poważne ryzyko dla bezpieczeństwa.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą przesłać i uruchomić złośliwe skrypty PHP, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i podjąć szybkie działania w celu zabezpieczenia swoich środowisk.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Insert or Embed Articulate Content do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i audyt bezpieczeństwa środowiska WordPress, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS