CVE-2024-6756: luka wtyczki Social Auto Poster umożliwiająca przesyłanie dowolnych plików

Wtyczka Social Auto Poster WordPress do 5.3.14 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6756CVSS 8.8CMS

CVE-2024-6756: luka wtyczki Social Auto Poster umożliwiająca przesyłanie dowolnych plików

Wtyczka Social Auto Poster WordPress do 5.3.14 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
52.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
social auto poster

Co wiadomo

Wtyczka Social Auto Poster dla WordPress do wersji 5.3.14 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji wpw_auto_poster_get_image_path może prowadzić do zdalnego wykonania kodu. Dodatkowo, luka CVE-2024-6754 pozwala na wykorzystanie tej podatności nawet z poziomu subskrybenta.

Wpływ biznesowy

Atakujący z uprawnieniami Współtwórcy lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad stroną. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu serwisu. Organizacje korzystające z tej wtyczki powinny pilnie zweryfikować swoje środowiska i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Social Auto Poster i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, szczególnie na poziomie Współtwórcy i niższym, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanych plików. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS