Luka RCE w wtyczce WordPress Augmented-Reality przez elFinder
Krytyczna luka RCE w wtyczce WordPress Augmented-Reality pozwala na zdalne wykonanie kodu przez elFinder. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.7 HIGH
- EPSS
- 41.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Augmented-Reality zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez connector elFinder. Atakujący mogą przesyłać i uruchamiać złośliwe pliki PHP bez uwierzytelnienia, wykorzystując endpoint connector.minimal.php.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na wykonanie dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszej eskalacji ataku. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako wysokie ryzyko dla integralności i dostępności swoich usług.
Rekomendowane działania administratora
Zaleca się natychmiastowe sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć dostęp do endpointu connector.minimal.php, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.