Krytyczna luka wtyczki Simple:Press dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w Simple:Press dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 76.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple\
Co wiadomo
Wtyczka Simple:Press dla WordPress do wersji 6.6.0 ma poważną lukę umożliwiającą przesyłanie dowolnych plików przez brak walidacji typów plików. Atakujący mogą wykorzystać tę podatność do umieszczenia złośliwych plików na serwerze, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 naraża serwery korzystające z podatnej wersji wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie wersji wtyczki Simple:Press i aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy wdrożyć środki zapobiegające zdalnemu wykonaniu kodu.