Krytyczna luka wtyczki WPBookit dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce WPBookit do WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0357CVSS 9.8CMS

Krytyczna luka wtyczki WPBookit dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce WPBookit do WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
61.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbookit

Co wiadomo

Wtyczka WPBookit do WordPressa w wersjach do 1.6.9 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez niewystarczającą walidację typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi krytyczne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką WPBookit do wersji 1.6.9. Atakujący mogą przejąć kontrolę nad serwerem, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do natychmiastowego zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania obrazów. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia, takie jak zapory aplikacyjne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS