Krytyczna luka wtyczki keydatas dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce keydatas WordPress umożliwia nieautoryzowane przesyłanie plików i potencjalne zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2024-6220CVSS 9.8Web

Krytyczna luka wtyczki keydatas dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce keydatas WordPress umożliwia nieautoryzowane przesyłanie plików i potencjalne zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
98.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
keydatas

Co wiadomo

Wtyczka keydatas dla WordPress do wersji 2.5.2 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji keydatas_downloadImages. Luka ta może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą hostingową strony. Może to skutkować poważnymi konsekwencjami dla dostępności, integralności i poufności danych oraz reputacji firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki keydatas i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS