CVE-2024-7770: luka w wtyczce Bit File Manager umożliwiająca przesyłanie dowolnych plików
Wtyczka Bit File Manager dla WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 61.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager
Co wiadomo
Wtyczka Bit File Manager dla WordPressa do wersji 6.5.5 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typu pliku. Atakujący z uprawnieniami subskrybenta i wyższymi, którym administrator przyznał możliwość przesyłania plików, mogą umieścić na serwerze złośliwe pliki, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do przesyłania plików.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia do przesyłania plików tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt obecności nieautoryzowanych plików na serwerze.