Krytyczna luka wtyczki Kognetiks Chatbot dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka CVE-2024-4560 w wtyczce Kognetiks Chatbot dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kognetiks Chatbot dla WordPress do wersji 1.9.9 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu pliku. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Kognetiks Chatbot. Nieautoryzowane przesłanie plików może skutkować przejęciem kontroli nad serwerem, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Kognetiks Chatbot i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz przeprowadzenie audytu bezpieczeństwa. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć tymczasowe wyłączenie wtyczki.