CVE-2024-8242: luka w wtyczce MStore API umożliwiająca przesyłanie plików

Luka w wtyczce MStore API dla WordPress pozwala na przesyłanie plików przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-8242CVSS 4.3Web

CVE-2024-8242: luka w wtyczce MStore API umożliwiająca przesyłanie plików

Luka w wtyczce MStore API dla WordPress pozwala na przesyłanie plików przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do zdalnego wykonania kodu.

CVSS
4.3 MEDIUM
EPSS
52.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPressa do tworzenia natywnych aplikacji mobilnych umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie dowolnych plików (z wyłączeniem PHP) z powodu braku walidacji typu pliku w funkcji update_user_profile(). Luka ta może prowadzić do zdalnego wykonania kodu, zwłaszcza w połączeniu z punktem rejestracji dla niezalogowanych użytkowników.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą przesłać nieautoryzowane pliki na serwer, co stwarza ryzyko eskalacji ataku i potencjalnego zdalnego wykonania kodu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MStore API u dostawcy InspireUI oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ ograniczenie uprawnień użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS