Luka wtyczki Redux Framework dla WordPress umożliwia nieautoryzowane przesyłanie plików JSON

Wtyczka Redux Framework dla WordPress umożliwia nieautoryzowane przesyłanie plików JSON, prowadząc do XSS i potencjalnego RCE. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6828CVSS 7.2Web

Luka wtyczki Redux Framework dla WordPress umożliwia nieautoryzowane przesyłanie plików JSON

Wtyczka Redux Framework dla WordPress umożliwia nieautoryzowane przesyłanie plików JSON, prowadząc do XSS i potencjalnego RCE. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
60.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Redux Framework w wersjach 4.4.12 do 4.4.17 dla WordPressa posiada lukę umożliwiającą nieautoryzowanym użytkownikom przesyłanie plików JSON bez odpowiednich kontroli uprawnień. Może to prowadzić do ataków typu stored cross-site scripting, a w rzadkich przypadkach do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wprowadzenia złośliwych skryptów, które będą przechowywane i wykonywane w kontekście serwisu, co zagraża bezpieczeństwu użytkowników i integralności strony. W skrajnych sytuacjach możliwe jest zdalne wykonanie kodu, co może skutkować przejęciem kontroli nad serwerem hostingowym. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Redux Framework i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do funkcji importu kolorów oraz monitorować logi serwera pod kątem podejrzanych przesyłanych plików JSON. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS