Krytyczna luka wtyczki Duplicator dla WordPress (CVE-2018-25095)
Krytyczna luka w wtyczce Duplicator WordPress umożliwia wykonanie dowolnego kodu. Zalecana szybka aktualizacja i usunięcie skryptu instalatora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- duplicator
Co wiadomo
Wtyczka Duplicator dla WordPress w wersjach przed 1.3.0 nieprawidłowo obsługuje wartości podczas zastępowania ich w plikach konfiguracyjnych, co może pozwolić na wykonanie dowolnego kodu na serwerze, jeśli skrypt instalatora pozostanie na stronie po użyciu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, umożliwiając potencjalnym atakującym zdalne wykonanie kodu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Duplicator do wersji 1.3.0 lub nowszej, usunięcie skryptu instalatora ze strony po zakończeniu jego użycia oraz przegląd logów serwera pod kątem podejrzanej aktywności. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczenie dostępu do skryptu instalatora i monitorowanie środowiska jest wskazane.