Krytyczna luka wtyczki keydatas dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w wtyczce keydatas WordPress umożliwia nieautoryzowane przesyłanie plików i potencjalne zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- keydatas
Co wiadomo
Wtyczka keydatas dla WordPress do wersji 2.5.2 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji keydatas_downloadImages. Luka ta może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą hostingową strony. Może to skutkować poważnymi konsekwencjami dla dostępności, integralności i poufności danych oraz reputacji firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki keydatas i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji serwera.