CVE-2024-6885: Luka umożliwiająca usuwanie plików w wtyczce MaxiBlocks dla WordPress

Wtyczka MaxiBlocks WordPress do 1.9.2 umożliwia usuwanie plików przez użytkowników Subskrybenta i wyżej, co grozi zdalnym wykonaniem kodu.
CVE-2024-6885CVSS 8.1Web

CVE-2024-6885: Luka umożliwiająca usuwanie plików w wtyczce MaxiBlocks dla WordPress

Wtyczka MaxiBlocks WordPress do 1.9.2 umożliwia usuwanie plików przez użytkowników Subskrybenta i wyżej, co grozi zdalnym wykonaniem kodu.

CVSS
8.1 HIGH
EPSS
61.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MaxiBlocks dla WordPress do wersji 1.9.2 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych plików na serwerze. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcjach zarządzających rozmiarami obrazów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do usunięcia krytycznych plików, takich jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad serwerem. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MaxiBlocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia zagrożenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS