Krytyczna luka wtyczki WP Cost Estimation dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki WP Cost Estimation umożliwia nieautoryzowane przesyłanie i usuwanie plików, grożąc zdalnym wykonaniem kodu na serwerach WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Cost Estimation dla WordPress do wersji 9.642 zawiera krytyczną lukę pozwalającą na przesyłanie i usuwanie dowolnych plików bez uwierzytelnienia. Atakujący mogą przesłać złośliwe pliki na serwer oraz usuwać ważne pliki, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z tą wtyczką, umożliwiając atakującym przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności informacji. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Cost Estimation i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie środków minimalizujących ekspozycję serwera. Regularne kopie zapasowe i monitorowanie integralności plików są również wskazane.