Krytyczna luka wtyczki Salon Booking System dla WordPress umożliwiająca usuwanie plików
Krytyczna luka wtyczki Salon Booking System umożliwia usuwanie plików i przejęcie kontroli nad stroną WordPress. Zalecana natychmiastowa aktualizacja.
- CVSS
- 9.1 CRITICAL
- EPSS
- 65.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- salon booking system
Co wiadomo
Wtyczka Salon Booking System dla WordPress do wersji 9.8 włącznie zawiera krytyczną lukę pozwalającą na usunięcie dowolnych plików przez nieautoryzowanych atakujących. Luka wynika z braku prawidłowej walidacji ścieżki pliku przed jego usunięciem, co może prowadzić do przejęcia kontroli nad stroną i wykonania zdalnego kodu.
Wpływ biznesowy
Atakujący mogą usunąć kluczowe pliki, takie jak wp-config.php, co może skutkować przejęciem kontroli nad serwisem WordPress i poważnymi konsekwencjami dla dostępności i bezpieczeństwa danych. Wdrożenie podatnej wersji wtyczki naraża infrastrukturę na poważne zagrożenia, w tym potencjalne naruszenia danych i przestoje usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Salon Booking System do wersji 10.0 lub nowszej, gdzie luka została w pełni załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji usuwania plików oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj i zweryfikuj integralność kluczowych plików WordPress oraz rozważ wdrożenie dodatkowych mechanizmów ochrony.