Krytyczna luka w wtyczce Profile Builder dla WordPress umożliwia nieautoryzowany upload plików
Luka CVE-2024-6366 umożliwia nieautoryzowany upload plików w wtyczce Profile Builder WordPress. Zalecana szybka aktualizacja do wersji 3.11.8.
- CVSS
- 9.1 CRITICAL
- EPSS
- 97.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profile builder
Co wiadomo
Wtyczka User Profile Builder dla WordPress w wersjach przed 3.11.8 posiada poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym użytkownikom na przesyłanie plików multimedialnych poprzez funkcję asynchronicznego uploadu. Luka ta może prowadzić do kompromitacji serwera.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Profile Builder, luka ta stanowi poważne zagrożenie bezpieczeństwa, ponieważ umożliwia atakującym przesyłanie złośliwych plików bez uwierzytelnienia. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Profile Builder do wersji 3.11.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji uploadu, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.