Krytyczna luka wtyczki AI ChatBot wpbot umożliwiająca usuwanie plików
Luka w wtyczce AI ChatBot wpbot umożliwia usuwanie plików przez subskrybentów. Aktualizuj do wersji 4.9.3, aby zabezpieczyć swoje strony WordPress.
- CVSS
- 9.6 CRITICAL
- EPSS
- 75.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbot
Co wiadomo
Wtyczka AI ChatBot dla WordPress (wpbot) w wersjach do 4.8.9 oraz 4.9.2 zawiera krytyczną lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na usuwanie dowolnych plików na serwerze. Luka ta umożliwia przejęcie kontroli nad zainfekowanymi stronami oraz innymi serwisami na tym samym koncie hostingowym.
Wpływ biznesowy
Atakujący z niskimi uprawnieniami mogą usunąć kluczowe pliki serwera, co prowadzi do poważnych zakłóceń działania witryn oraz potencjalnego przejęcia kontroli nad serwerem. Właściciele stron i operatorzy infrastruktury hostingowej powinni traktować tę lukę jako krytyczne zagrożenie, które może skutkować utratą danych i przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki wpbot i aktualizację do wersji 4.9.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp użytkowników z uprawnieniami subskrybenta oraz monitorować logi serwera pod kątem podejrzanych działań. Ponadto warto przeprowadzić audyt bezpieczeństwa i rozważyć izolację serwisów na poziomie hostingu.