Krytyczna luka w WordPress Theme Travelscape 1.0.3 umożliwia zdalne wykonanie kodu
Krytyczna luka w motywie WordPress Travelscape 1.0.3 pozwala na przesyłanie złośliwych plików i zdalne wykonanie kodu. Zalecane szybkie działania administracyjne.
- CVSS
- 9.3 CRITICAL
- EPSS
- 48.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw WordPress Travelscape 1.0.3 zawiera lukę pozwalającą nieautoryzowanym atakującym na przesyłanie dowolnych plików poprzez niewystarczającą walidację funkcji uploadu. W efekcie możliwe jest wykonanie złośliwego kodu na serwerze z zainstalowanym motywem.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.3) umożliwia atakującym przejęcie kontroli nad instalacją WordPress poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu serwisu, co negatywnie wpływa na reputację i operacje biznesowe.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Travelscape i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji uploadu, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia motywu do czasu usunięcia podatności.