CVE-2024-7620: luka w wtyczce Customizer Export/Import umożliwiająca przesyłanie plików
Luka CVE-2024-7620 w wtyczce Customizer Export/Import WordPress umożliwia przesyłanie złośliwych plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.6 MEDIUM
- EPSS
- 50.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- customizer export\/import
Co wiadomo
Wtyczka Customizer Export/Import dla WordPressa do wersji 0.9.7 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer przez brak walidacji typów plików. Luka wymaga wykorzystania warunku wyścigu, ponieważ przesłany plik jest szybko usuwany.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co potencjalnie umożliwia zdalne wykonanie kodu i przejęcie kontroli nad stroną. W środowiskach CMS opartych na WordPressie może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie, szczególnie jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Customizer Export/Import i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu do zaufanych administratorów oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji importu, aby zmniejszyć ryzyko wykorzystania luki.