Luka wtyczki SMSA Shipping dla WordPress umożliwia usuwanie plików

Wtyczka SMSA Shipping dla WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-12066CVSS 8.8Web

Luka wtyczki SMSA Shipping dla WordPress umożliwia usuwanie plików

Wtyczka SMSA Shipping dla WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
55.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SMSA Shipping (oficjalna) dla WordPressa do wersji 2.3 włącznie posiada lukę pozwalającą na arbitralne usuwanie plików przez użytkowników z dostępem na poziomie subskrybenta i wyższym. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą usunąć dowolne pliki na serwerze, co stwarza poważne ryzyko dla integralności i dostępności systemu. Usunięcie krytycznych plików konfiguracyjnych może skutkować przejęciem kontroli nad serwerem lub przerwaniem działania witryny, co wpływa negatywnie na ciągłość biznesową i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki SMSA Shipping i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić audyt plików serwera i przygotować plan szybkiego przywracania danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS