平台
wordpress
组件
folders
修复版本
3.0.3
CVE-2024-2024描述了WordPress插件Folders Pro中的一个任意文件访问漏洞。由于在'handlefoldersfile_upload'函数中缺少文件类型验证,认证攻击者(具有作者权限及以上)可以上传任意文件到受影响网站的服务器,这可能导致远程代码执行。此漏洞影响所有版本,包括3.0.2及更早版本。建议立即采取措施修复或缓解此问题。
该漏洞允许经过身份验证的攻击者,拥有作者权限或更高权限,绕过文件类型验证,从而上传任意文件到服务器。攻击者可以利用此漏洞上传恶意脚本(例如PHP文件),并在服务器上执行代码,从而完全控制受影响的WordPress网站。这可能导致数据泄露、网站篡改、恶意软件传播,甚至整个服务器的控制权被夺取。攻击者还可以利用此漏洞上传webshell,长期控制网站。
该漏洞已公开披露,且存在潜在的利用风险。目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,建议尽快采取缓解措施。该漏洞尚未被添加到CISA KEV目录。公开的PoC可能存在,攻击者可能会利用此漏洞进行针对WordPress网站的攻击。
WordPress websites utilizing the Folders Pro plugin, particularly those with users having author or higher roles, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources are especially vulnerable, as a compromise of one site could potentially impact others. Legacy WordPress installations running outdated versions of Folders Pro are also at increased risk.
• wordpress / composer / npm:
grep -r "handle_folders_file_upload" /var/www/html/wp-content/plugins/folders-pro/• wordpress / composer / npm:
wp plugin list --status=all | grep 'Folders Pro'• wordpress / composer / npm:
wp plugin update folders-pro --all• generic web: Check WordPress plugin directory for Folders Pro updates and security advisories.
disclosure
漏洞利用状态
EPSS
17.12% (95% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即升级到修复后的Folders Pro版本。如果无法立即升级,可以考虑以下临时缓解措施:限制文件上传目录的权限,确保Web服务器无法执行上传目录中的文件。实施严格的文件类型验证,即使在插件层面,也应进行额外的验证。使用Web应用防火墙(WAF)来检测和阻止恶意文件上传尝试。定期扫描网站,查找可疑文件或恶意代码。
Actualice el plugin Folders Pro a la última versión disponible. La vulnerabilidad permite la subida de archivos arbitrarios, lo que podría llevar a la ejecución remota de código. La actualización corrige la falta de validación de tipos de archivo.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-2024描述了WordPress插件Folders Pro中由于文件类型验证不足而导致的任意文件访问漏洞,攻击者可以上传任意文件,可能导致远程代码执行。
如果您正在使用Folders Pro插件的3.0.2及更早版本,则您可能受到此漏洞的影响。请立即检查您的插件版本并采取相应的措施。
最有效的修复方法是立即升级到Folders Pro插件的最新版本。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,建议尽快采取缓解措施。
请访问Folders Pro插件的官方网站或WordPress插件目录,查找有关CVE-2024-2024的官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。