CVE-2024-6885: Luka umożliwiająca usuwanie plików w wtyczce MaxiBlocks dla WordPress
Wtyczka MaxiBlocks WordPress do 1.9.2 umożliwia usuwanie plików przez użytkowników Subskrybenta i wyżej, co grozi zdalnym wykonaniem kodu.
- CVSS
- 8.1 HIGH
- EPSS
- 61.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MaxiBlocks dla WordPress do wersji 1.9.2 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych plików na serwerze. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcjach zarządzających rozmiarami obrazów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do usunięcia krytycznych plików, takich jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad serwerem. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MaxiBlocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia zagrożenia.