CVE-2024-7855: Luka wtyczki WP Hotel Booking umożliwiająca przesyłanie dowolnych plików
Wtyczka WP Hotel Booking do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 96.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hotel booking
Co wiadomo
Wtyczka WP Hotel Booking dla WordPressa do wersji 2.1.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji update_review() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem i wpływa na bezpieczeństwo całej infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.