Krytyczna luka wtyczki Gutenberg Forms dla WordPress umożliwia zdalne wykonanie kodu

Luka CVE-2024-6313 w wtyczce Gutenberg Forms umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6313CVSS 9.8Web

Krytyczna luka wtyczki Gutenberg Forms dla WordPress umożliwia zdalne wykonanie kodu

Luka CVE-2024-6313 w wtyczce Gutenberg Forms umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
62.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenberg Forms dla WordPress w wersjach do 2.2.9 pozwala na przesyłanie dowolnych plików przez nieautoryzowanych użytkowników, co może prowadzić do zdalnego wykonania kodu na serwerze. Luka wynika z możliwości określania dozwolonych typów plików w funkcji 'upload'.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług webowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Gutenberg Forms i aktualizację do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również rozważyć tymczasowe wyłączenie funkcji upload, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS