Luka wtyczki GEO my WP umożliwiająca przesyłanie złośliwych plików

Wtyczka GEO my WP przed 4.5 pozwala na przesyłanie niezweryfikowanych plików, co stwarza ryzyko ataku na serwer WordPress.
CVE-2024-9422CVSS 6.6Web

Luka wtyczki GEO my WP umożliwiająca przesyłanie złośliwych plików

Wtyczka GEO my WP przed 4.5 pozwala na przesyłanie niezweryfikowanych plików, co stwarza ryzyko ataku na serwer WordPress.

CVSS
6.6 MEDIUM
EPSS
50.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
geo my wordpress

Co wiadomo

Wtyczka GEO my WP w wersjach przed 4.5 oraz gmw-premium-settings przed 3.1 nie waliduje odpowiednio przesyłanych plików, co może pozwolić atakującym na umieszczenie na serwerze dowolnych plików, w tym PHP.

Wpływ biznesowy

Niewłaściwa walidacja plików w popularnej wtyczce WordPress może prowadzić do przesłania i wykonania złośliwego kodu na serwerze, co zagraża integralności i bezpieczeństwu witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku oraz nieautoryzowanego dostępu do zasobów serwera.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczek GEO my WP i gmw-premium-settings oraz aktualizację do najnowszych wersji udostępnionych przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS