Krytyczna luka w WordPress Theme Travelscape 1.0.3 umożliwia zdalne wykonanie kodu

Krytyczna luka w motywie WordPress Travelscape 1.0.3 pozwala na przesyłanie złośliwych plików i zdalne wykonanie kodu. Zalecane szybkie działania administracyjne.
CVE-2024-58349CVSS 9.3CMS

Krytyczna luka w WordPress Theme Travelscape 1.0.3 umożliwia zdalne wykonanie kodu

Krytyczna luka w motywie WordPress Travelscape 1.0.3 pozwala na przesyłanie złośliwych plików i zdalne wykonanie kodu. Zalecane szybkie działania administracyjne.

CVSS
9.3 CRITICAL
EPSS
48.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw WordPress Travelscape 1.0.3 zawiera lukę pozwalającą nieautoryzowanym atakującym na przesyłanie dowolnych plików poprzez niewystarczającą walidację funkcji uploadu. W efekcie możliwe jest wykonanie złośliwego kodu na serwerze z zainstalowanym motywem.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.3) umożliwia atakującym przejęcie kontroli nad instalacją WordPress poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu serwisu, co negatywnie wpływa na reputację i operacje biznesowe.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Travelscape i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji uploadu, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia motywu do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS