CVE-2024-6467: Luka wtyczki BookingPress umożliwiająca tworzenie i odczyt plików

Wtyczka BookingPress dla WordPressa ma krytyczną lukę umożliwiającą tworzenie i odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6467CVSS 8.8Web

CVE-2024-6467: Luka wtyczki BookingPress umożliwiająca tworzenie i odczyt plików

Wtyczka BookingPress dla WordPressa ma krytyczną lukę umożliwiającą tworzenie i odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
54.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
bookingpress

Co wiadomo

Wtyczka BookingPress dla WordPressa do zarządzania rezerwacjami posiada lukę pozwalającą uwierzytelnionym użytkownikom (od poziomu Subskrybenta wzwyż) na tworzenie dowolnych plików zawierających treści z lokalnego serwera lub zdalnych źródeł. Może to prowadzić do wykonania złośliwego kodu PHP lub wycieku wrażliwych danych.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) może umożliwić atakującym eskalację uprawnień i przejęcie kontroli nad serwerem WWW poprzez wykonanie własnego kodu PHP. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług online opartych na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BookingPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż Subskrybent, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS