Krytyczna luka wtyczki WPshop 2 umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WPshop 2 umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.
CVE-2015-10135CVSS 9.8CMS

Krytyczna luka wtyczki WPshop 2 umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WPshop 2 umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.

CVSS
9.8 CRITICAL
EPSS
84.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpshop 2

Co wiadomo

Wtyczka WPshop 2 dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji ajaxUpload w wersjach przed 1.3.9.6. Luka ta może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną internetową i infrastrukturą serwerową. W efekcie może dojść do utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa całego środowiska IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPshop 2 i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS