CVE-2024-8699: luka w wtyczce z-downloads dla WordPress

Wtyczka z-downloads przed 1.11.5 pozwala administratorom na przesyłanie dowolnych plików. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-8699CVSS 7.2CMS

CVE-2024-8699: luka w wtyczce z-downloads dla WordPress

Wtyczka z-downloads przed 1.11.5 pozwala administratorom na przesyłanie dowolnych plików. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
43.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
z-downloads

Co wiadomo

Wtyczka z-downloads dla WordPress w wersjach przed 1.11.5 nieprawidłowo weryfikuje przesyłane pliki, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji (np. multisite) nie powinni mieć takiej możliwości.

Wpływ biznesowy

Luka umożliwia potencjalnie nieautoryzowane przesyłanie plików na serwer przez użytkowników z wysokimi uprawnieniami, co może prowadzić do eskalacji uprawnień, wprowadzenia złośliwego oprogramowania lub naruszenia integralności systemu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpływać na wiele witryn jednocześnie.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki z-downloads do wersji 1.11.5 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd przesłanych plików. Wdrożenie zasad bezpieczeństwa dotyczących przesyłania plików oraz regularne audyty pomogą zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS