CVE-2024-5677: Luka w wtyczce Featured Image Generator dla WordPress umożliwia nieautoryzowany upload obrazów

Podatność CVE-2024-5677 pozwala użytkownikom WordPress z uprawnieniami Subskrybenta na nieautoryzowany upload obrazów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5677CVSS 4.3Web

CVE-2024-5677: Luka w wtyczce Featured Image Generator dla WordPress umożliwia nieautoryzowany upload obrazów

Podatność CVE-2024-5677 pozwala użytkownikom WordPress z uprawnieniami Subskrybenta na nieautoryzowany upload obrazów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
25.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Featured Image Generator dla WordPress do wersji 1.3.1 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi przesyłanie dowolnych obrazów do galerii powiązanej z postem. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji fig_save_after_generate_image.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wgrać nieautoryzowane obrazy, co może prowadzić do publikacji niepożądanych treści lub potencjalnego wykorzystania do dalszych ataków. W środowiskach WordPress wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności zawartości i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Featured Image Generator i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nietypowych uploadów obrazów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS