CVE-2024-6309: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce Attachment File Icons dla WordPress

Wtyczka Attachment File Icons dla WordPress ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6309CVSS 8.8Web

CVE-2024-6309: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce Attachment File Icons dla WordPress

Wtyczka Attachment File Icons dla WordPress ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
36.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Attachment File Icons (AF Icons) dla WordPress w wersjach do 1.3 włącznie posiada lukę CSRF, która pozwala na przesłanie dowolnych plików bez uwierzytelnienia. Brak walidacji nonce i typów plików umożliwia atakującemu zdalne wykonanie kodu, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do przesłania złośliwych plików na serwer witryny, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Zagrożenie jest szczególnie poważne dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Attachment File Icons i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane linki. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS