Krytyczna luka w WordPress Gym Management System umożliwiająca przesyłanie dowolnych plików

Wtyczka WordPress Gym Management System narażona na krytyczną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
CVE-2024-9942CVSS 9.8CMS

Krytyczna luka w WordPress Gym Management System umożliwiająca przesyłanie dowolnych plików

Wtyczka WordPress Gym Management System narażona na krytyczną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.

CVSS
9.8 CRITICAL
EPSS
63.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress gym management system

Co wiadomo

Wtyczka WPGYM dla WordPressa posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w funkcji MJ_gmgt_user_avatar_image_upload(). Luka dotyczy wszystkich wersji do 67.1.0 włącznie i umożliwia nieautoryzowanym atakującym umieszczenie plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta krytyczna luka naraża serwery korzystające z wtyczki WordPress Gym Management System na poważne zagrożenia bezpieczeństwa, w tym możliwość przejęcia kontroli nad systemem przez atakujących. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności infrastruktury IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do natychmiastowego zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa systemu. Priorytetowo należy ocenić ekspozycję serwera i wprowadzić dodatkowe zabezpieczenia ograniczające ryzyko zdalnego wykonania kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS