CVE-2024-7985: podatność w wtyczce FileOrganizer do WordPress

Wtyczka FileOrganizer do WordPress ma poważną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7985CVSS 7.5Web

CVE-2024-7985: podatność w wtyczce FileOrganizer do WordPress

Wtyczka FileOrganizer do WordPress ma poważną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
81.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
fileorganizer

Co wiadomo

Wtyczka FileOrganizer do zarządzania plikami w WordPressie jest podatna na nieautoryzowane przesyłanie plików z powodu braku walidacji typu pliku w funkcji fileorganizer_ajax_handler we wszystkich wersjach do 1.0.9 włącznie. Atakujący z uprawnieniami subskrybenta i wyższymi, przy aktywnej wtyczce FileOrganizer Pro, mogą przesyłać dowolne pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność umożliwia atakującym z niskim poziomem uprawnień (subskrybent i wyżej) przesyłanie dowolnych plików na serwer, co może skutkować przejęciem kontroli nad serwerem poprzez zdalne wykonanie kodu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FileOrganizer i jej natychmiastowe zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować serwer pod kątem nietypowych plików i działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS