Krytyczna luka wtyczki WP Cost Estimation dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki WP Cost Estimation umożliwia nieautoryzowane przesyłanie i usuwanie plików, grożąc zdalnym wykonaniem kodu na serwerach WordPress.
CVE-2019-25296CVSS 9.8CMS

Krytyczna luka wtyczki WP Cost Estimation dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki WP Cost Estimation umożliwia nieautoryzowane przesyłanie i usuwanie plików, grożąc zdalnym wykonaniem kodu na serwerach WordPress.

CVSS
9.8 CRITICAL
EPSS
44.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Cost Estimation dla WordPress do wersji 9.642 zawiera krytyczną lukę pozwalającą na przesyłanie i usuwanie dowolnych plików bez uwierzytelnienia. Atakujący mogą przesłać złośliwe pliki na serwer oraz usuwać ważne pliki, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z tą wtyczką, umożliwiając atakującym przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności informacji. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Cost Estimation i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie środków minimalizujących ekspozycję serwera. Regularne kopie zapasowe i monitorowanie integralności plików są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS