CVE-2024-7770: luka w wtyczce Bit File Manager umożliwiająca przesyłanie dowolnych plików

Wtyczka Bit File Manager dla WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-7770CVSS 8.8Web

CVE-2024-7770: luka w wtyczce Bit File Manager umożliwiająca przesyłanie dowolnych plików

Wtyczka Bit File Manager dla WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
61.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
file manager

Co wiadomo

Wtyczka Bit File Manager dla WordPressa do wersji 6.5.5 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typu pliku. Atakujący z uprawnieniami subskrybenta i wyższymi, którym administrator przyznał możliwość przesyłania plików, mogą umieścić na serwerze złośliwe pliki, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do przesyłania plików.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia do przesyłania plików tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt obecności nieautoryzowanych plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS