Krytyczna luka wtyczki Kognetiks Chatbot dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2024-4560 w wtyczce Kognetiks Chatbot dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4560CVSS 9.8Web

Krytyczna luka wtyczki Kognetiks Chatbot dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2024-4560 w wtyczce Kognetiks Chatbot dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
56.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kognetiks Chatbot dla WordPress do wersji 1.9.9 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu pliku. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Kognetiks Chatbot. Nieautoryzowane przesłanie plików może skutkować przejęciem kontroli nad serwerem, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Kognetiks Chatbot i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz przeprowadzenie audytu bezpieczeństwa. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS