Luka wtyczki SMSA Shipping dla WordPress umożliwia usuwanie plików
Wtyczka SMSA Shipping dla WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 55.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SMSA Shipping (oficjalna) dla WordPressa do wersji 2.3 włącznie posiada lukę pozwalającą na arbitralne usuwanie plików przez użytkowników z dostępem na poziomie subskrybenta i wyższym. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą usunąć dowolne pliki na serwerze, co stwarza poważne ryzyko dla integralności i dostępności systemu. Usunięcie krytycznych plików konfiguracyjnych może skutkować przejęciem kontroli nad serwerem lub przerwaniem działania witryny, co wpływa negatywnie na ciągłość biznesową i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki SMSA Shipping i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić audyt plików serwera i przygotować plan szybkiego przywracania danych.