Krytyczna luka wtyczki WordPress User Extra Fields umożliwia usuwanie plików
Krytyczna luka w wtyczce WordPress User Extra Fields umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user extra fields
Co wiadomo
Wtyczka User Extra Fields dla WordPressa do wersji 16.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak ten może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może skutkować poważnymi naruszeniami bezpieczeństwa serwera hostingowego WordPress, w tym przejęciem kontroli nad systemem. Operatorzy infrastruktury powinni traktować tę podatność jako priorytetową, gdyż umożliwia ona atakującym eskalację uprawnień i potencjalne zakłócenie działania usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Extra Fields u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.