Luka wtyczki Pexels dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Pexels dla WordPress do wersji 1.2.2 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę natychmiast.
CVE-2024-6132CVSS 8.8Web

Luka wtyczki Pexels dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Pexels dla WordPress do wersji 1.2.2 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę natychmiast.

CVSS
8.8 HIGH
EPSS
69.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pexels: Free Stock Photos dla WordPress do wersji 1.2.2 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji 'pexels_fsp_images_options_validate' może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i jej zasobami. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania naprawcze.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Pexels do wersji po 1.2.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS