Krytyczna luka wtyczki WP Super Edit dla WordPress umożliwiająca nieograniczone przesyłanie plików

Krytyczna luka w wtyczce WP Super Edit dla WordPress umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2021-47965CVSS 9.3CMS

Krytyczna luka wtyczki WP Super Edit dla WordPress umożliwiająca nieograniczone przesyłanie plików

Krytyczna luka w wtyczce WP Super Edit dla WordPress umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.3 CRITICAL
EPSS
45.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Super Edit w wersji 2.5.4 i starszych zawiera poważną lukę w komponencie FCKeditor, pozwalającą na przesyłanie niezweryfikowanych, potencjalnie niebezpiecznych plików. Atakujący mogą wykorzystać ten błąd do zdalnego wykonania kodu i przejęcia kontroli nad systemem.

Wpływ biznesowy

Luka ta stanowi krytyczne zagrożenie dla stron opartych na WordPress z zainstalowaną podatną wersją wtyczki WP Super Edit. Może prowadzić do całkowitego przejęcia serwera, co skutkuje poważnymi konsekwencjami dla bezpieczeństwa danych i ciągłości działania usług. Operatorzy powinni traktować tę podatność jako priorytetową do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji wtyczki WP Super Edit i ich zastosowanie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS