CVE-2024-5677: Luka w wtyczce Featured Image Generator dla WordPress umożliwia nieautoryzowany upload obrazów
Podatność CVE-2024-5677 pozwala użytkownikom WordPress z uprawnieniami Subskrybenta na nieautoryzowany upload obrazów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Featured Image Generator dla WordPress do wersji 1.3.1 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi przesyłanie dowolnych obrazów do galerii powiązanej z postem. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji fig_save_after_generate_image.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wgrać nieautoryzowane obrazy, co może prowadzić do publikacji niepożądanych treści lub potencjalnego wykorzystania do dalszych ataków. W środowiskach WordPress wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności zawartości i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Featured Image Generator i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nietypowych uploadów obrazów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.