Krytyczna luka wtyczki mFolio Lite dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki mFolio Lite umożliwia zdalne wykonanie kodu przez przesyłanie złośliwych plików SVG i EXE. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9307CVSS 9.9CMS

Krytyczna luka wtyczki mFolio Lite dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki mFolio Lite umożliwia zdalne wykonanie kodu przez przesyłanie złośliwych plików SVG i EXE. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.9 CRITICAL
EPSS
57.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
mfolio

Co wiadomo

Wtyczka mFolio Lite dla WordPress do wersji 1.2.1 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami autora i wyższymi na przesyłanie złośliwych plików SVG oraz EXE. Atakujący mogą wstrzykiwać złośliwe skrypty lub przesyłać pliki wykonywalne, co może prowadzić do zdalnego wykonania kodu, jeśli uda się uruchomić plik EXE na serwerze lub u użytkownika.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 stwarza poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką mFolio Lite. Atakujący z uprawnieniami autora mogą przejąć kontrolę nad serwerem lub zainfekować użytkowników poprzez złośliwe pliki. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki mFolio Lite i rozważyć jej aktualizację lub tymczasowe wyłączenie. Zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów serwera pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG i EXE. Warto również przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy kontroli przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS