Krytyczna luka wtyczki WPBot Pro dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WPBot Pro WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpot
Co wiadomo
Wtyczka WPBot Pro Wordpress Chatbot jest podatna na atak polegający na przesyłaniu dowolnych plików z powodu braku walidacji typu pliku w funkcji 'qcld_wpcfb_file_upload' we wszystkich wersjach do 13.5.4 włącznie. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu. Wykorzystanie luki wymaga obecności wtyczek ChatBot Conversational Forms oraz Conversational Form Builder Pro.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WPBot Pro, gdyż umożliwia nieautoryzowane przesyłanie plików i potencjalne przejęcie kontroli nad serwerem. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Operatorzy powinni pilnie ocenić ryzyko i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBot Pro oraz powiązanych dodatków ChatBot Conversational Forms i Conversational Form Builder Pro. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych wtyczek. Priorytetem jest szybka reakcja w celu ograniczenia ryzyka wykorzystania luki.