Luka CSRF umożliwiająca dowolne przesyłanie plików w wtyczce Advanced AJAX Page Loader dla WordPress

Wtyczka Advanced AJAX Page Loader do WordPress ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2024-6310CVSS 8.8Web

Luka CSRF umożliwiająca dowolne przesyłanie plików w wtyczce Advanced AJAX Page Loader dla WordPress

Wtyczka Advanced AJAX Page Loader do WordPress ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
39.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced AJAX Page Loader dla WordPress w wersjach do 2.7.7 ma lukę CSRF, która pozwala na przesyłanie dowolnych plików bez uwierzytelnienia. Brak walidacji nonce i typów plików umożliwia atakującemu zdalne wykonanie kodu, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Atakujący mogą przesłać złośliwe pliki na serwer strony, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów w działaniu serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Advanced AJAX Page Loader do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Należy także edukować administratorów, aby nie klikali w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS