Krytyczna luka wtyczki WPshop 2 umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WPshop 2 umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.
- CVSS
- 9.8 CRITICAL
- EPSS
- 84.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpshop 2
Co wiadomo
Wtyczka WPshop 2 dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji ajaxUpload w wersjach przed 1.3.9.6. Luka ta może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną internetową i infrastrukturą serwerową. W efekcie może dojść do utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa całego środowiska IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPshop 2 i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera.