CVE-2024-7626: Luka w wtyczce WP Delicious umożliwiająca nieautoryzowany dostęp do plików

Wtyczka WP Delicious dla WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7626CVSS 8.1Web

CVE-2024-7626: Luka w wtyczce WP Delicious umożliwiająca nieautoryzowany dostęp do plików

Wtyczka WP Delicious dla WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
51.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp delicious

Co wiadomo

Wtyczka WP Delicious – Recipe Plugin for Food Bloggers do WordPressa jest podatna na nieprawidłową walidację ścieżek plików, co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na przesuwanie i odczytywanie dowolnych plików na serwerze. Luka ta może prowadzić do zdalnego wykonania kodu, zwłaszcza przy manipulacji plikiem wp-config.php.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do przesuwania i odczytywania plików serwera, co stwarza poważne zagrożenie dla bezpieczeństwa witryny WordPress. Może to skutkować przejęciem kontroli nad serwerem lub wyciekiem poufnych danych konfiguracyjnych, co wpływa na integralność i dostępność usług internetowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Delicious i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS