Krytyczna luka wtyczki Gutenberg Forms dla WordPress umożliwia zdalne wykonanie kodu
Luka CVE-2024-6313 w wtyczce Gutenberg Forms umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 62.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gutenberg Forms dla WordPress w wersjach do 2.2.9 pozwala na przesyłanie dowolnych plików przez nieautoryzowanych użytkowników, co może prowadzić do zdalnego wykonania kodu na serwerze. Luka wynika z możliwości określania dozwolonych typów plików w funkcji 'upload'.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług webowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Gutenberg Forms i aktualizację do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również rozważyć tymczasowe wyłączenie funkcji upload, jeśli to możliwe.