Krytyczna luka wtyczki SEO LAT Auto Post dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki SEO LAT Auto Post dla WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-12252CVSS 9.8Web

Krytyczna luka wtyczki SEO LAT Auto Post dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki SEO LAT Auto Post dla WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
86.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SEO LAT Auto Post dla WordPress do wersji 2.2.1 zawiera krytyczną lukę pozwalającą na nadpisanie pliku seo-beginner-auto-post.php bez uwierzytelnienia. Atakujący mogą wykorzystać tę podatność do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowanym osobom nadpisanie pliku wtyczki i potencjalne przejęcie kontroli nad serwerem WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki SEO LAT Auto Post i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS