CVE-2024-9698: podatność na przesyłanie dowolnych plików w wtyczce Crafthemes Demo Import dla WordPress

Wtyczka Crafthemes Demo Import dla WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9698CVSS 7.2Web

CVE-2024-9698: podatność na przesyłanie dowolnych plików w wtyczce Crafthemes Demo Import dla WordPress

Wtyczka Crafthemes Demo Import dla WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
75.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Crafthemes Demo Import dla WordPress do wersji 3.3 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji 'process_uploaded_files'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Crafthemes Demo Import, gdyż atakujący z uprawnieniami administratora mogą przejąć kontrolę nad serwerem. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem integralności i poufności informacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Crafthemes Demo Import i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont administratorów, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również przeprowadzić audyt bezpieczeństwa i wdrożyć polityki ograniczające przesyłanie plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS