Krytyczna luka wtyczki PushAssist dla WordPress umożliwiająca przesyłanie niebezpiecznych plików

Krytyczna luka wtyczki PushAssist dla WordPress umożliwia przesyłanie web shelli i przejęcie serwera. Zalecana szybka aktualizacja i monitoring.
CVE-2024-52408CVSS 9.9CMS

Krytyczna luka wtyczki PushAssist dla WordPress umożliwiająca przesyłanie niebezpiecznych plików

Krytyczna luka wtyczki PushAssist dla WordPress umożliwia przesyłanie web shelli i przejęcie serwera. Zalecana szybka aktualizacja i monitoring.

CVSS
9.9 CRITICAL
EPSS
38.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Push Notifications for WordPress by PushAssist do wersji 3.0.8 zawiera krytyczną lukę pozwalającą na nieograniczone przesyłanie plików niebezpiecznych typów, w tym web shelli, co może prowadzić do przejęcia serwera.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.9) umożliwia atakującym przesłanie i wykonanie złośliwego kodu na serwerze, co może skutkować pełnym przejęciem kontroli nad infrastrukturą. Operatorzy stron opartych na WordPress powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki PushAssist i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS