CVE-2024-7985: podatność w wtyczce FileOrganizer do WordPress
Wtyczka FileOrganizer do WordPress ma poważną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 81.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fileorganizer
Co wiadomo
Wtyczka FileOrganizer do zarządzania plikami w WordPressie jest podatna na nieautoryzowane przesyłanie plików z powodu braku walidacji typu pliku w funkcji fileorganizer_ajax_handler we wszystkich wersjach do 1.0.9 włącznie. Atakujący z uprawnieniami subskrybenta i wyższymi, przy aktywnej wtyczce FileOrganizer Pro, mogą przesyłać dowolne pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność umożliwia atakującym z niskim poziomem uprawnień (subskrybent i wyżej) przesyłanie dowolnych plików na serwer, co może skutkować przejęciem kontroli nad serwerem poprzez zdalne wykonanie kodu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FileOrganizer i jej natychmiastowe zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować serwer pod kątem nietypowych plików i działań.