Krytyczna luka wtyczki IQ Testimonials dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce IQ Testimonials WordPress pozwala na zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6314CVSS 9.8Web

Krytyczna luka wtyczki IQ Testimonials dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce IQ Testimonials WordPress pozwala na zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
56.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka IQ Testimonials dla WordPress w wersjach do 2.2.7 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez niewystarczającą walidację typów plików. Luka może prowadzić do zdalnego wykonania kodu, jeśli rozszerzenie PHP 'gd' nie jest załadowane.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną lub serwerem. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako krytyczną, ponieważ może ona prowadzić do poważnych naruszeń bezpieczeństwa i przerw w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki IQ Testimonials i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wyłączenie lub załadowanie rozszerzenia PHP 'gd' w celu zmniejszenia ryzyka. Regularne przeglądy zabezpieczeń i szybkie reagowanie na alerty są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS