CVE-2024-7620: luka w wtyczce Customizer Export/Import umożliwiająca przesyłanie plików

Luka CVE-2024-7620 w wtyczce Customizer Export/Import WordPress umożliwia przesyłanie złośliwych plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7620CVSS 6.6CMS

CVE-2024-7620: luka w wtyczce Customizer Export/Import umożliwiająca przesyłanie plików

Luka CVE-2024-7620 w wtyczce Customizer Export/Import WordPress umożliwia przesyłanie złośliwych plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.6 MEDIUM
EPSS
50.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
customizer export\/import

Co wiadomo

Wtyczka Customizer Export/Import dla WordPressa do wersji 0.9.7 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer przez brak walidacji typów plików. Luka wymaga wykorzystania warunku wyścigu, ponieważ przesłany plik jest szybko usuwany.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co potencjalnie umożliwia zdalne wykonanie kodu i przejęcie kontroli nad stroną. W środowiskach CMS opartych na WordPressie może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie, szczególnie jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Customizer Export/Import i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu do zaufanych administratorów oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji importu, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS