CVE-2024-6321: Luka CSRF umożliwiająca przesyłanie dowolnych plików w wtyczce ScrollTo Bottom dla WordPress
Wtyczka ScrollTo Bottom WordPress do wersji 1.1.1 ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 35.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ScrollTo Bottom dla WordPress w wersjach do 1.1.1 włącznie posiada lukę CSRF, która pozwala na przesłanie dowolnych plików na serwer poprzez brak walidacji nonce i typu pliku w funkcji 'options_page'. Atakujący może wykorzystać to do zdalnego wykonania kodu, nakłaniając administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom przesłanie złośliwych plików na serwer, co może prowadzić do przejęcia kontroli nad stroną lub serwerem. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Wysoki poziom zagrożenia wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ScrollTo Bottom i ich wdrożenie. W międzyczasie ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane linki. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień na serwerze.