CVE-2024-9849: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce Real3D Flipbook Lite dla WordPress

Wtyczka Real3D Flipbook Lite dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9849CVSS 8.8Web

CVE-2024-9849: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce Real3D Flipbook Lite dla WordPress

Wtyczka Real3D Flipbook Lite dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
66.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Real3D Flipbook Lite dla WordPress do wersji 4.8 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję r3dfb_save_thumbnail_callback, która nie weryfikuje typu pliku. Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Real3D Flipbook Lite. Możliwość przesłania i wykonania złośliwego kodu może skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularne przeglądy bezpieczeństwa i segmentacja dostępu pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS