CVE-2024-6823: Luka wtyczki Media Library Assistant umożliwiająca przesyłanie dowolnych plików
Wtyczka Media Library Assistant do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 67.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media library assistant
Co wiadomo
Wtyczka Media Library Assistant dla WordPressa do wersji 3.18 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej autora przesyłanie dowolnych plików na serwer. Brak odpowiedniej walidacji typów plików w akcji AJAX mla-inline-edit-upload-scripts może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług oraz naruszeniem danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich zastosowanie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych aktywności oraz ograniczyć możliwość przesyłania plików. Przegląd i audyt serwera pod kątem obecności nieautoryzowanych plików jest również wskazany.