Krytyczna luka wtyczki AI ChatBot wpbot umożliwiająca usuwanie plików

Luka w wtyczce AI ChatBot wpbot umożliwia usuwanie plików przez subskrybentów. Aktualizuj do wersji 4.9.3, aby zabezpieczyć swoje strony WordPress.
CVE-2023-5212CVSS 9.6Web

Krytyczna luka wtyczki AI ChatBot wpbot umożliwiająca usuwanie plików

Luka w wtyczce AI ChatBot wpbot umożliwia usuwanie plików przez subskrybentów. Aktualizuj do wersji 4.9.3, aby zabezpieczyć swoje strony WordPress.

CVSS
9.6 CRITICAL
EPSS
75.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka AI ChatBot dla WordPress (wpbot) w wersjach do 4.8.9 oraz 4.9.2 zawiera krytyczną lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na usuwanie dowolnych plików na serwerze. Luka ta umożliwia przejęcie kontroli nad zainfekowanymi stronami oraz innymi serwisami na tym samym koncie hostingowym.

Wpływ biznesowy

Atakujący z niskimi uprawnieniami mogą usunąć kluczowe pliki serwera, co prowadzi do poważnych zakłóceń działania witryn oraz potencjalnego przejęcia kontroli nad serwerem. Właściciele stron i operatorzy infrastruktury hostingowej powinni traktować tę lukę jako krytyczne zagrożenie, które może skutkować utratą danych i przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki wpbot i aktualizację do wersji 4.9.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp użytkowników z uprawnieniami subskrybenta oraz monitorować logi serwera pod kątem podejrzanych działań. Ponadto warto przeprowadzić audyt bezpieczeństwa i rozważyć izolację serwisów na poziomie hostingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS