CRITICAL✓ PATCH🇬🇧 English

CVE-2020-24186

RCE poprzez nieautoryzowany upload plików PHP w wtyczce WordPress wpDiscuz

CVSS 10.0v3.1pub. 2020-08-24upd. 2024-11-21

Krytyczna podatność w wtyczce wpDiscuz dla WordPress (wersje 7.0–7.0.4) umożliwia nieuwierzytelnionym użytkownikom przesyłanie dowolnych plików, w tym skryptów PHP, co prowadzi do zdalnego wykonania kodu (RCE). Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza pełne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

A Remote Code Execution vulnerability exists in the gVectors wpDiscuz plugin 7.0 through 7.0.4 for WordPress, which allows unauthenticated users to upload any type of file, including PHP files via the wmuUploadFiles AJAX action.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji typów przesyłanych plików w akcji AJAX o nazwie wmuUploadFiles, która jest dostępna bez uwierzytelnienia. Atakujący może wysłać żądanie HTTP zawierające złośliwy plik PHP bezpośrednio do tego endpointu, omijając wszelkie mechanizmy kontroli dostępu. Po przesłaniu pliku na serwer atakujący może wywołać go przez przeglądarkę, uzyskując tym samym możliwość wykonania dowolnych poleceń systemowych w kontekście serwera WWW. Jest to klasyczny przypadek CWE-434 (Unrestricted Upload of File with Dangerous Type).

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać pełną kontrolę nad serwerem WordPress, w tym dostęp do bazy danych, plików konfiguracyjnych oraz możliwość instalacji backdoorów i przeprowadzenia lateral movement w sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę wpDiscuz do wersji wyższej niż 7.0.4, w której producent załatał opisaną lukę. Zgodnie z referencjami, poprawka została opublikowana przez producenta (Wordfence). Do czasu aktualizacji zaleca się tymczasowe wyłączenie wtyczki lub zablokowanie dostępu do akcji AJAX wmuUploadFiles na poziomie firewalla aplikacyjnego (WAF).

Kogo dotyczy

Wtyczka WordPress wpDiscuz autorstwa gVectors w wersjach 7.0 do 7.0.4 włącznie.

Uwagi

Publicznie dostępne są co najmniej trzy exploity typu shell upload oraz exploit RCE opublikowane w serwisie Packet Storm Security, co znacząco obniża próg wejścia dla potencjalnych atakujących. Poprawka bezpieczeństwa została opisana przez Wordfence w lipcu 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Gvectors Wpdiscuz

    APP
    Gvectors
    7.0 – 7.0.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-22193CRITICAL9.2PL ✓ten sam produkt

SQL Injection w wtyczce WordPress wpDiscuz (getAllSubscriptions)

CVE-2024-9488CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w pluginie wpDiscuz dla WordPress (do wersji 7.6.24)

CVE-2020-13640CRITICAL9.8PL ✓ten sam produkt

SQL injection w pluginie wpDiscuz dla WordPress (wersje ≤ 5.3.5)

CVE-2026-22192HIGH8.8ten sam produkt

Voltronic Power SNMP Web Pro version 1.1 contains an authentication bypass vulnerability that allows unauthent...

CVE-2026-22182HIGH8.7ten sam produkt

wpDiscuz before 7.6.47 contains an unauthenticated denial of service vulnerability that allows anonymous users...