Luka wtyczki WP ULike Pro umożliwiająca przesyłanie dowolnych plików

Wtyczka WP ULike Pro do WordPressa do wersji 1.9.3 pozwala na przesyłanie nieautoryzowanych plików. Zalecana aktualizacja do wersji 1.9.4.
CVE-2024-9648CVSS 6.1Web

Luka wtyczki WP ULike Pro umożliwiająca przesyłanie dowolnych plików

Wtyczka WP ULike Pro do WordPressa do wersji 1.9.3 pozwala na przesyłanie nieautoryzowanych plików. Zalecana aktualizacja do wersji 1.9.4.

CVSS
6.1 MEDIUM
EPSS
9.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP ULike Pro dla WordPressa do wersji 1.9.3 ma lukę pozwalającą nieautoryzowanym użytkownikom na przesyłanie ograniczonego zestawu plików, takich jak .php2, .html czy .svg, z powodu niewystarczającej walidacji typów plików. Może to prowadzić do dalszych ataków, np. Cross-Site Scripting.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP ULike Pro istnieje ryzyko, że atakujący prześlą złośliwe pliki na serwer, co może skutkować naruszeniem bezpieczeństwa i utratą integralności danych. Luka ta może umożliwić eskalację ataków i wpływać na dostępność oraz reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP ULike Pro do wersji 1.9.4 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i walidacji plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS