Krytyczna luka wtyczki Simple:Press dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w Simple:Press dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36706CVSS 9.8Web

Krytyczna luka wtyczki Simple:Press dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w Simple:Press dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
76.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple\

Co wiadomo

Wtyczka Simple:Press dla WordPress do wersji 6.6.0 ma poważną lukę umożliwiającą przesyłanie dowolnych plików przez brak walidacji typów plików. Atakujący mogą wykorzystać tę podatność do umieszczenia złośliwych plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 naraża serwery korzystające z podatnej wersji wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie wersji wtyczki Simple:Press i aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy wdrożyć środki zapobiegające zdalnemu wykonaniu kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS