CVE-2024-5853: Krytyczna luka wtyczki sirv dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w wtyczce sirv dla WordPress umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.9 CRITICAL
- EPSS
- 52.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sirv
Co wiadomo
Wtyczka sirv do WordPress, służąca do optymalizacji i zmiany rozmiaru obrazów oraz CDN, posiada krytyczną lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w akcji AJAX sirv_upload_file_by_chanks we wszystkich wersjach do 7.2.6 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współtwórcy mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną, gdyż może ona prowadzić do poważnych naruszeń bezpieczeństwa i przestojów w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki sirv i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ tymczasowe podniesienie poziomu kontroli dostępu.