Уразливість CSRF з довільним завантаженням файлів у плагіні Attachment File Icons для WordPress

Виявлено серйозну уразливість у плагіні Attachment File Icons для WordPress, що дозволяє завантажувати довільні файли через CSRF-атаку. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6309CVSS 8.8Web

Уразливість CSRF з довільним завантаженням файлів у плагіні Attachment File Icons для WordPress

Виявлено серйозну уразливість у плагіні Attachment File Icons для WordPress, що дозволяє завантажувати довільні файли через CSRF-атаку. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
36.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Attachment File Icons для WordPress версій до 1.3 включно має уразливість Cross-Site Request Forgery, що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер сайту. Це пов’язано з відсутністю перевірки nonce та типу файлів у відповідних функціях плагіна.

Бізнес-вплив

Уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях до віддаленого виконання коду, якщо адміністратор сайту буде обманутий і виконає шкідливу дію. Це створює серйозну загрозу безпеці веб-ресурсу, особливо для сайтів на WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Attachment File Icons від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про можливі фішингові атаки, які можуть спонукати їх виконати небезпечні дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки