CVE-2024-6321: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce ScrollTo Bottom dla WordPress

Wtyczka ScrollTo Bottom WordPress do wersji 1.1.1 ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
CVE-2024-6321CVSS 8.8Web

CVE-2024-6321: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce ScrollTo Bottom dla WordPress

Wtyczka ScrollTo Bottom WordPress do wersji 1.1.1 ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.

CVSS
8.8 HIGH
EPSS
35.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ScrollTo Bottom dla WordPress w wersjach do 1.1.1 włącznie posiada lukę CSRF, która pozwala na przesłanie dowolnych plików na serwer poprzez brak walidacji nonce i typu pliku w funkcji 'options_page'. Atakujący może wykorzystać to do zdalnego wykonania kodu, nakłaniając administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom przesłanie złośliwych plików na serwer, co może prowadzić do przejęcia kontroli nad stroną lub serwerem. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Wysoki poziom zagrożenia wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ScrollTo Bottom i ich wdrożenie. W międzyczasie ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane linki. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS