CVE-2024-6320: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce ScrollTo Top dla WordPress
Wtyczka ScrollTo Top dla WordPress do wersji 1.2.2 ma lukę CSRF umożliwiającą przesłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 35.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ScrollTo Top dla WordPress w wersjach do 1.2.2 włącznie posiada lukę CSRF, która pozwala na przesłanie dowolnych plików na serwer poprzez brak walidacji nonce i typu pliku w funkcji 'options_page'. Atakujący może wykorzystać tę lukę, nakłaniając administratora do wykonania spreparowanego żądania, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki ScrollTo Top. Nieautoryzowane przesłanie plików może skutkować przejęciem kontroli nad serwerem, co wpływa na integralność i dostępność usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ScrollTo Top i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto edukować administratorów, aby nie klikali w podejrzane linki i stosowali zasady bezpieczeństwa przy zarządzaniu stroną.