Krytyczna luka w GutenKit dla WordPress umożliwia nieautoryzowany upload plików

Krytyczna luka w GutenKit dla WordPress pozwala na nieautoryzowany upload plików i instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9234CVSS 9.8Web

Krytyczna luka w GutenKit dla WordPress umożliwia nieautoryzowany upload plików

Krytyczna luka w GutenKit dla WordPress pozwala na nieautoryzowany upload plików i instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
95.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GutenKit – Page Builder Blocks, Patterns, and Templates dla edytora Gutenberg w WordPress ma krytyczną lukę pozwalającą na nieautoryzowany upload plików i instalację wtyczek. Luka wynika z braku weryfikacji uprawnień w funkcji install_and_activate_plugin_from_external() we wszystkich wersjach do 2.1.0 włącznie.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia atakującym bez uwierzytelnienia instalację i aktywację dowolnych wtyczek lub przesyłanie plików podszywających się pod wtyczki. Może to prowadzić do przejęcia kontroli nad stroną, eskalacji uprawnień i poważnych naruszeń bezpieczeństwa infrastruktury WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GutenKit i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się także przegląd uprawnień użytkowników i wzmocnienie zabezpieczeń serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS