CVE-2024-8699: luka w wtyczce z-downloads dla WordPress
Wtyczka z-downloads przed 1.11.5 pozwala administratorom na przesyłanie dowolnych plików. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 43.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- z-downloads
Co wiadomo
Wtyczka z-downloads dla WordPress w wersjach przed 1.11.5 nieprawidłowo weryfikuje przesyłane pliki, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji (np. multisite) nie powinni mieć takiej możliwości.
Wpływ biznesowy
Luka umożliwia potencjalnie nieautoryzowane przesyłanie plików na serwer przez użytkowników z wysokimi uprawnieniami, co może prowadzić do eskalacji uprawnień, wprowadzenia złośliwego oprogramowania lub naruszenia integralności systemu. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż może wpływać na wiele witryn jednocześnie.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki z-downloads do wersji 1.11.5 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd przesłanych plików. Wdrożenie zasad bezpieczeństwa dotyczących przesyłania plików oraz regularne audyty pomogą zminimalizować ryzyko.