Krytyczna luka wtyczki Salon Booking System dla WordPress umożliwiająca usuwanie plików

Krytyczna luka wtyczki Salon Booking System umożliwia usuwanie plików i przejęcie kontroli nad stroną WordPress. Zalecana natychmiastowa aktualizacja.
CVE-2024-4442CVSS 9.1Web

Krytyczna luka wtyczki Salon Booking System dla WordPress umożliwiająca usuwanie plików

Krytyczna luka wtyczki Salon Booking System umożliwia usuwanie plików i przejęcie kontroli nad stroną WordPress. Zalecana natychmiastowa aktualizacja.

CVSS
9.1 CRITICAL
EPSS
65.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka Salon Booking System dla WordPress do wersji 9.8 włącznie zawiera krytyczną lukę pozwalającą na usunięcie dowolnych plików przez nieautoryzowanych atakujących. Luka wynika z braku prawidłowej walidacji ścieżki pliku przed jego usunięciem, co może prowadzić do przejęcia kontroli nad stroną i wykonania zdalnego kodu.

Wpływ biznesowy

Atakujący mogą usunąć kluczowe pliki, takie jak wp-config.php, co może skutkować przejęciem kontroli nad serwisem WordPress i poważnymi konsekwencjami dla dostępności i bezpieczeństwa danych. Wdrożenie podatnej wersji wtyczki naraża infrastrukturę na poważne zagrożenia, w tym potencjalne naruszenia danych i przestoje usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Salon Booking System do wersji 10.0 lub nowszej, gdzie luka została w pełni załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji usuwania plików oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj i zweryfikuj integralność kluczowych plików WordPress oraz rozważ wdrożenie dodatkowych mechanizmów ochrony.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS