Уразливість завантаження файлів у плагіні Auto Featured Image для WordPress (CVE-2024-6054)

Уразливість CVE-2024-6054 у плагіні Auto Featured Image для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-6054CVSS 8.8Web

Уразливість завантаження файлів у плагіні Auto Featured Image для WordPress (CVE-2024-6054)

Уразливість CVE-2024-6054 у плагіні Auto Featured Image для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
52.61%
Активно використовується
немає в KEV
Продукт
auto-featured-image

Що відомо

Плагін Auto Featured Image для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу у функції create_post_attachment_from_url. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду та порушення цілісності і доступності вебресурсу. Для власників інфраструктури це означає потенційні втрати даних, репутаційні ризики та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Featured Image від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки