CVE-2024-7626: Luka w wtyczce WP Delicious umożliwiająca nieautoryzowany dostęp do plików
Wtyczka WP Delicious dla WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 51.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp delicious
Co wiadomo
Wtyczka WP Delicious – Recipe Plugin for Food Bloggers do WordPressa jest podatna na nieprawidłową walidację ścieżek plików, co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na przesuwanie i odczytywanie dowolnych plików na serwerze. Luka ta może prowadzić do zdalnego wykonania kodu, zwłaszcza przy manipulacji plikiem wp-config.php.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do przesuwania i odczytywania plików serwera, co stwarza poważne zagrożenie dla bezpieczeństwa witryny WordPress. Może to skutkować przejęciem kontroli nad serwerem lub wyciekiem poufnych danych konfiguracyjnych, co wpływa na integralność i dostępność usług internetowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Delicious i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.