Krytyczna luka RCE w wtyczce Ads by datafeedr.com dla WordPress
Krytyczna luka RCE w wtyczce Ads by datafeedr.com dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.0 CRITICAL
- EPSS
- 80.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ads by datafeedr.com
Co wiadomo
Wtyczka Ads by datafeedr.com do WordPress w wersjach do 1.1.3 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję dfads_ajax_load_ads. Atakujący bez uwierzytelnienia mogą uruchomić kod na serwerze, choć parametry funkcji są ograniczone.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla serwerów hostingujących WordPress z tą wtyczką, umożliwiając atakującym przejęcie kontroli nad systemem lub wykonanie nieautoryzowanych działań. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads by datafeedr.com i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe zabezpieczenia serwera.