CVE-2024-6054: luka w wtyczce Auto Featured Image umożliwiająca przesyłanie dowolnych plików

Wtyczka Auto Featured Image do WordPressa umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6054CVSS 8.8Web

CVE-2024-6054: luka w wtyczce Auto Featured Image umożliwiająca przesyłanie dowolnych plików

Wtyczka Auto Featured Image do WordPressa umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
52.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto-featured-image

Co wiadomo

Wtyczka Auto Featured Image dla WordPressa do wersji 1.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji create_post_attachment_from_url może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka stwarza ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż atakujący mogą przesłać i uruchomić złośliwy kod na serwerze, co może skutkować przejęciem kontroli nad infrastrukturą. Zagrożenie to wymaga szybkiej reakcji, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia współtwórcy lub wyższe.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Auto Featured Image i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez dostawcę. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nietypowych plików i działań. Priorytetem jest szybkie ograniczenie możliwości przesyłania plików przez nieuprawnionych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS