CVE-2024-6756: luka wtyczki Social Auto Poster umożliwiająca przesyłanie dowolnych plików
Wtyczka Social Auto Poster WordPress do 5.3.14 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 52.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social auto poster
Co wiadomo
Wtyczka Social Auto Poster dla WordPress do wersji 5.3.14 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji wpw_auto_poster_get_image_path może prowadzić do zdalnego wykonania kodu. Dodatkowo, luka CVE-2024-6754 pozwala na wykorzystanie tej podatności nawet z poziomu subskrybenta.
Wpływ biznesowy
Atakujący z uprawnieniami Współtwórcy lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad stroną. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu serwisu. Organizacje korzystające z tej wtyczki powinny pilnie zweryfikować swoje środowiska i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Social Auto Poster i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, szczególnie na poziomie Współtwórcy i niższym, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanych plików. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.