CVE-2024-9698: podatność na przesyłanie dowolnych plików w wtyczce Crafthemes Demo Import dla WordPress
Wtyczka Crafthemes Demo Import dla WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 75.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Crafthemes Demo Import dla WordPress do wersji 3.3 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji 'process_uploaded_files'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Crafthemes Demo Import, gdyż atakujący z uprawnieniami administratora mogą przejąć kontrolę nad serwerem. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem integralności i poufności informacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Crafthemes Demo Import i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont administratorów, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również przeprowadzić audyt bezpieczeństwa i wdrożyć polityki ograniczające przesyłanie plików.