Krytyczna luka wtyczki WordPress Asset-Manager 2.0 i starszych umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WordPress Asset-Manager 2.0 i starszych umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików PHP.
CVE-2012-10026CVSS 10.0Web

Krytyczna luka wtyczki WordPress Asset-Manager 2.0 i starszych umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WordPress Asset-Manager 2.0 i starszych umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików PHP.

CVSS
10.0 CRITICAL
EPSS
64.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Asset-Manager w wersji 2.0 i starszych zawiera lukę umożliwiającą nieautoryzowany upload dowolnych plików przez upload.php. Atakujący mogą przesłać złośliwe skrypty PHP do przewidywalnego katalogu tymczasowego i wykonać je zdalnie, co prowadzi do wykonania kodu na serwerze.

Wpływ biznesowy

Ta krytyczna luka pozwala zdalnym napastnikom na przejęcie kontroli nad serwerem WWW poprzez wykonanie dowolnego kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług internetowych. Infrastruktura korzystająca z podatnej wersji wtyczki jest narażona na ataki i powinna być traktowana priorytetowo w procesie zabezpieczeń.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Asset-Manager do najnowszej wersji lub usunięcie jej, jeśli aktualizacja nie jest dostępna. Administratorzy powinni ograniczyć dostęp do upload.php, monitorować logi serwera pod kątem podejrzanych żądań oraz stosować mechanizmy filtrowania i walidacji plików przesyłanych przez użytkowników. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwera na tego typu ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS