CVE-2024-6309: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce Attachment File Icons dla WordPress
Wtyczka Attachment File Icons dla WordPress ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 36.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Attachment File Icons (AF Icons) dla WordPress w wersjach do 1.3 włącznie posiada lukę CSRF, która pozwala na przesłanie dowolnych plików bez uwierzytelnienia. Brak walidacji nonce i typów plików umożliwia atakującemu zdalne wykonanie kodu, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do przesłania złośliwych plików na serwer witryny, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Zagrożenie jest szczególnie poważne dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Attachment File Icons i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane linki. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.