Krytyczna luka Directory Traversal w wtyczce wpbot dla WordPress

Krytyczna luka Directory Traversal w wtyczce wpbot dla WordPress umożliwia ataki DoS i modyfikację plików. Zalecana szybka aktualizacja i monitoring.
CVE-2023-5241CVSS 9.6Web

Krytyczna luka Directory Traversal w wtyczce wpbot dla WordPress

Krytyczna luka Directory Traversal w wtyczce wpbot dla WordPress umożliwia ataki DoS i modyfikację plików. Zalecana szybka aktualizacja i monitoring.

CVSS
9.6 CRITICAL
EPSS
79.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka AI ChatBot dla WordPress (wpbot) do wersji 4.8.9 oraz 4.9.2 zawiera krytyczną lukę Directory Traversal w funkcji qcld_openai_upload_pagetraining_file. Pozwala to atakującym z uprawnieniami subskrybenta na dopisanie fragmentu PHP do dowolnego pliku na serwerze, co może prowadzić do awarii usług, zwłaszcza gdy modyfikowane są pliki krytyczne, takie jak wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla stabilności i bezpieczeństwa serwisów WordPress korzystających z wtyczki wpbot. Atakujący mogą wywołać awarię serwisu (DoS) lub potencjalnie przygotować grunt pod dalsze ataki, co może skutkować przestojami i utratą danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu ze względu na jej krytyczny charakter i łatwość wykorzystania przez użytkowników o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki wpbot i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki, należy ograniczyć dostęp subskrybentów do funkcji uploadu oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS