Krytyczna luka wtyczki Duplicator dla WordPress (CVE-2018-25095)

Krytyczna luka w wtyczce Duplicator WordPress umożliwia wykonanie dowolnego kodu. Zalecana szybka aktualizacja i usunięcie skryptu instalatora.
CVE-2018-25095CVSS 9.8CMS

Krytyczna luka wtyczki Duplicator dla WordPress (CVE-2018-25095)

Krytyczna luka w wtyczce Duplicator WordPress umożliwia wykonanie dowolnego kodu. Zalecana szybka aktualizacja i usunięcie skryptu instalatora.

CVSS
9.8 CRITICAL
EPSS
56.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
duplicator

Co wiadomo

Wtyczka Duplicator dla WordPress w wersjach przed 1.3.0 nieprawidłowo obsługuje wartości podczas zastępowania ich w plikach konfiguracyjnych, co może pozwolić na wykonanie dowolnego kodu na serwerze, jeśli skrypt instalatora pozostanie na stronie po użyciu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, umożliwiając potencjalnym atakującym zdalne wykonanie kodu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Duplicator do wersji 1.3.0 lub nowszej, usunięcie skryptu instalatora ze strony po zakończeniu jego użycia oraz przegląd logów serwera pod kątem podejrzanej aktywności. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczenie dostępu do skryptu instalatora i monitorowanie środowiska jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS