Krytyczna luka Directory Traversal w wtyczce wpbot dla WordPress
Krytyczna luka Directory Traversal w wtyczce wpbot dla WordPress umożliwia ataki DoS i modyfikację plików. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.6 CRITICAL
- EPSS
- 79.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbot
Co wiadomo
Wtyczka AI ChatBot dla WordPress (wpbot) do wersji 4.8.9 oraz 4.9.2 zawiera krytyczną lukę Directory Traversal w funkcji qcld_openai_upload_pagetraining_file. Pozwala to atakującym z uprawnieniami subskrybenta na dopisanie fragmentu PHP do dowolnego pliku na serwerze, co może prowadzić do awarii usług, zwłaszcza gdy modyfikowane są pliki krytyczne, takie jak wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla stabilności i bezpieczeństwa serwisów WordPress korzystających z wtyczki wpbot. Atakujący mogą wywołać awarię serwisu (DoS) lub potencjalnie przygotować grunt pod dalsze ataki, co może skutkować przestojami i utratą danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu ze względu na jej krytyczny charakter i łatwość wykorzystania przez użytkowników o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki wpbot i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki, należy ograniczyć dostęp subskrybentów do funkcji uploadu oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.