Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11

Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11 umożliwia nieautoryzowany dostęp do plików. Zalecana szybka aktualizacja i monitoring.
CVE-2024-9047CVSS 9.8Web

Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11

Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11 umożliwia nieautoryzowany dostęp do plików. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
99.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload do wersji 4.24.11 zawiera krytyczną lukę Path Traversal w pliku wfu_file_downloader.php, umożliwiającą nieautoryzowanym atakującym odczyt lub usunięcie plików poza zamierzonym katalogiem. Eksploatacja wymaga użycia PHP w wersji 7.4 lub starszej.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala na potencjalne naruszenie integralności i poufności danych poprzez dostęp do plików spoza katalogu wtyczki. Może to prowadzić do usunięcia ważnych plików lub ujawnienia wrażliwych informacji, co zagraża stabilności i bezpieczeństwu środowiska WordPress. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z PHP 7.4 lub starszego.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WordPress File Upload i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć aktualizację środowiska PHP do wersji nowszej niż 7.4. Warto również przeprowadzić audyt plików i uprawnień na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS