Luka wtyczki trx_addons WordPress umożliwiająca nieautoryzowany upload plików
Luka w wtyczce trx_addons WordPress pozwala na nieautoryzowany upload plików. Zalecana aktualizacja do wersji 2.38.5 lub nowszej.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka trx_addons dla WordPressa w wersjach przed 2.38.5 nieprawidłowo weryfikuje typy plików w jednej z akcji AJAX, co pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików. Problem wynika z błędnej poprawki wcześniejszej luki CVE-2024-13448.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może prowadzić do eskalacji uprawnień, defacementu strony lub innych działań szkodliwych dla infrastruktury IT. Właściciele stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki trx_addons do wersji 2.38.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX odpowiedzialnej za upload plików, monitoruj logi serwera pod kątem podejrzanej aktywności oraz przeprowadź przegląd przesłanych plików pod kątem złośliwego oprogramowania.