CVE-2024-6054: luka w wtyczce Auto Featured Image umożliwiająca przesyłanie dowolnych plików
Wtyczka Auto Featured Image do WordPressa umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 52.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- auto-featured-image
Co wiadomo
Wtyczka Auto Featured Image dla WordPressa do wersji 1.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji create_post_attachment_from_url może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka stwarza ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż atakujący mogą przesłać i uruchomić złośliwy kod na serwerze, co może skutkować przejęciem kontroli nad infrastrukturą. Zagrożenie to wymaga szybkiej reakcji, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia współtwórcy lub wyższe.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Auto Featured Image i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez dostawcę. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nietypowych plików i działań. Priorytetem jest szybkie ograniczenie możliwości przesyłania plików przez nieuprawnionych użytkowników.