CVE-2024-5852: podatność na Directory Traversal w wtyczce WordPress File Upload
Podatność CVE-2024-5852 w wtyczce WordPress File Upload pozwala na nieautoryzowane przesyłanie plików przez użytkowników Contributor i wyższych.
- CVSS
- 4.3 MEDIUM
- EPSS
- 49.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do WordPressa jest podatna na atak Directory Traversal w wersjach do 4.24.7 włącznie, poprzez parametr 'uploadpath' w shortcode wordpress_file_upload. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor przesyłanie ograniczonych plików do dowolnych lokalizacji na serwerze WWW.
Wpływ biznesowy
Podatność pozwala na nieautoryzowane umieszczanie plików w wybranych lokalizacjach serwera, co może prowadzić do eskalacji uprawnień lub naruszenia integralności systemu. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o poziomie Contributor i wyższym. Wykorzystanie tej luki może skutkować naruszeniem bezpieczeństwa danych i stabilności infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z przesyłaniem plików. Warto także rozważyć tymczasowe wyłączenie funkcji uploadpath w shortcode, jeśli to możliwe.