Krytyczna luka wtyczki PushAssist dla WordPress umożliwiająca przesyłanie niebezpiecznych plików
Krytyczna luka wtyczki PushAssist dla WordPress umożliwia przesyłanie web shelli i przejęcie serwera. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.9 CRITICAL
- EPSS
- 38.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Push Notifications for WordPress by PushAssist do wersji 3.0.8 zawiera krytyczną lukę pozwalającą na nieograniczone przesyłanie plików niebezpiecznych typów, w tym web shelli, co może prowadzić do przejęcia serwera.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.9) umożliwia atakującym przesłanie i wykonanie złośliwego kodu na serwerze, co może skutkować pełnym przejęciem kontroli nad infrastrukturą. Operatorzy stron opartych na WordPress powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki PushAssist i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.