CVE-2024-5853: Krytyczna luka wtyczki sirv dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce sirv dla WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5853CVSS 9.9Web

CVE-2024-5853: Krytyczna luka wtyczki sirv dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce sirv dla WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.9 CRITICAL
EPSS
52.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
sirv

Co wiadomo

Wtyczka sirv do WordPress, służąca do optymalizacji i zmiany rozmiaru obrazów oraz CDN, posiada krytyczną lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w akcji AJAX sirv_upload_file_by_chanks we wszystkich wersjach do 7.2.6 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną, gdyż może ona prowadzić do poważnych naruszeń bezpieczeństwa i przestojów w działaniu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki sirv i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ tymczasowe podniesienie poziomu kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS