Luka wtyczki Favicon Generator umożliwia usuwanie plików przez administratorów

Wtyczka WordPress Favicon Generator przed 2.1 ma lukę CSRF pozwalającą na usuwanie plików przez administratorów. Zalecana aktualizacja.
CVE-2024-7864CVSS 6.5CMS

Luka wtyczki Favicon Generator umożliwia usuwanie plików przez administratorów

Wtyczka WordPress Favicon Generator przed 2.1 ma lukę CSRF pozwalającą na usuwanie plików przez administratorów. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
15.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
favicon generator

Co wiadomo

Wtyczka WordPress Favicon Generator w wersjach przed 2.1 posiada lukę w funkcji output_sub_admin_page_0(), która nie zabezpiecza przed CSRF i nie weryfikuje ścieżek. Atakujący mogą wykorzystać to do zmuszenia zalogowanych administratorów do usunięcia dowolnych plików na serwerze.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usuwania plików na serwerze, co zagraża integralności i dostępności danych oraz stabilności działania witryny. Administratorzy powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa infrastruktury CMS, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Favicon Generator do wersji 2.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień i wdrożyć dodatkowe zabezpieczenia przeciwko CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS