CVE-2024-6318: podatność w wtyczce imgspider dla WordPress
Podatność w imgspider WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 57.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imgspider
Co wiadomo
Wtyczka IMGspider dla WordPress do wersji 2.3.10 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji 'upload_img_file' może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą strony internetowej. Może to skutkować poważnymi konsekwencjami dla dostępności, integralności i poufności danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki imgspider i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska.