CVE-2024-9849: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce Real3D Flipbook Lite dla WordPress
Wtyczka Real3D Flipbook Lite dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 65.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Real3D Flipbook Lite dla WordPress do wersji 4.8 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję r3dfb_save_thumbnail_callback, która nie weryfikuje typu pliku. Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Real3D Flipbook Lite. Możliwość przesłania i wykonania złośliwego kodu może skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy bezpieczeństwa i segmentacja dostępu pomogą ograniczyć ryzyko.