Krytyczna luka RCE w wtyczce Simple File List dla WordPress
Wtyczka Simple File List do WordPressa ma krytyczną lukę RCE umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple file list
Co wiadomo
Wtyczka Simple File List do WordPressa w wersjach do 4.2.2 umożliwia zdalne wykonanie kodu poprzez funkcję zmiany nazwy pliku. Atakujący może przemianować przesłany plik PHP z rozszerzeniem .png na .php i uruchomić złośliwy kod na serwerze bez uwierzytelnienia.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala na pełne przejęcie serwera przez atakującego, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT. Operatorzy WordPress powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple File List i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.