Критична вразливість завантаження файлів у плагіні GutenKit для WordPress

Вразливість CVE-2024-9234 у плагіні GutenKit для WordPress дозволяє неавторизоване завантаження файлів. Рекомендується оновлення та обмеження доступу.
CVE-2024-9234CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні GutenKit для WordPress

Вразливість CVE-2024-9234 у плагіні GutenKit для WordPress дозволяє неавторизоване завантаження файлів. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
95.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GutenKit для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати та активувати довільні плагіни через відсутність перевірки прав у функції install_and_activate_plugin_from_external(). Це відкриває шлях для потенційних атак з виконанням шкідливого коду.

Бізнес-вплив

Вразливість може призвести до компрометації вебсайту, втрати контролю над сайтом та впровадження шкідливих компонентів. Власники інфраструктури ризикують порушенням цілісності даних і простоєм сервісу, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GutenKit та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також впровадити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки