CVE-2024-8242: luka w wtyczce MStore API umożliwiająca przesyłanie plików
Luka w wtyczce MStore API dla WordPress pozwala na przesyłanie plików przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 52.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPressa do tworzenia natywnych aplikacji mobilnych umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie dowolnych plików (z wyłączeniem PHP) z powodu braku walidacji typu pliku w funkcji update_user_profile(). Luka ta może prowadzić do zdalnego wykonania kodu, zwłaszcza w połączeniu z punktem rejestracji dla niezalogowanych użytkowników.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą przesłać nieautoryzowane pliki na serwer, co stwarza ryzyko eskalacji ataku i potencjalnego zdalnego wykonania kodu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MStore API u dostawcy InspireUI oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ ograniczenie uprawnień użytkowników do niezbędnego minimum.