Krytyczna luka w wtyczce Profile Builder dla WordPress umożliwia nieautoryzowany upload plików

Luka CVE-2024-6366 umożliwia nieautoryzowany upload plików w wtyczce Profile Builder WordPress. Zalecana szybka aktualizacja do wersji 3.11.8.
CVE-2024-6366CVSS 9.1CMS

Krytyczna luka w wtyczce Profile Builder dla WordPress umożliwia nieautoryzowany upload plików

Luka CVE-2024-6366 umożliwia nieautoryzowany upload plików w wtyczce Profile Builder WordPress. Zalecana szybka aktualizacja do wersji 3.11.8.

CVSS
9.1 CRITICAL
EPSS
97.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
profile builder

Co wiadomo

Wtyczka User Profile Builder dla WordPress w wersjach przed 3.11.8 posiada poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym użytkownikom na przesyłanie plików multimedialnych poprzez funkcję asynchronicznego uploadu. Luka ta może prowadzić do kompromitacji serwera.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Profile Builder, luka ta stanowi poważne zagrożenie bezpieczeństwa, ponieważ umożliwia atakującym przesyłanie złośliwych plików bez uwierzytelnienia. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Profile Builder do wersji 3.11.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji uploadu, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS