CVE-2024-6823: Luka wtyczki Media Library Assistant umożliwiająca przesyłanie dowolnych plików

Wtyczka Media Library Assistant do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-6823CVSS 8.8Web

CVE-2024-6823: Luka wtyczki Media Library Assistant umożliwiająca przesyłanie dowolnych plików

Wtyczka Media Library Assistant do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
67.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
media library assistant

Co wiadomo

Wtyczka Media Library Assistant dla WordPressa do wersji 3.18 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej autora przesyłanie dowolnych plików na serwer. Brak odpowiedniej walidacji typów plików w akcji AJAX mla-inline-edit-upload-scripts może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług oraz naruszeniem danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich zastosowanie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych aktywności oraz ograniczyć możliwość przesyłania plików. Przegląd i audyt serwera pod kątem obecności nieautoryzowanych plików jest również wskazany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS