Krytyczna luka wtyczki WordPress Asset-Manager 2.0 i starszych umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WordPress Asset-Manager 2.0 i starszych umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików PHP.
- CVSS
- 10.0 CRITICAL
- EPSS
- 64.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Asset-Manager w wersji 2.0 i starszych zawiera lukę umożliwiającą nieautoryzowany upload dowolnych plików przez upload.php. Atakujący mogą przesłać złośliwe skrypty PHP do przewidywalnego katalogu tymczasowego i wykonać je zdalnie, co prowadzi do wykonania kodu na serwerze.
Wpływ biznesowy
Ta krytyczna luka pozwala zdalnym napastnikom na przejęcie kontroli nad serwerem WWW poprzez wykonanie dowolnego kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług internetowych. Infrastruktura korzystająca z podatnej wersji wtyczki jest narażona na ataki i powinna być traktowana priorytetowo w procesie zabezpieczeń.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Asset-Manager do najnowszej wersji lub usunięcie jej, jeśli aktualizacja nie jest dostępna. Administratorzy powinni ograniczyć dostęp do upload.php, monitorować logi serwera pod kątem podejrzanych żądań oraz stosować mechanizmy filtrowania i walidacji plików przesyłanych przez użytkowników. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwera na tego typu ataki.