Krytyczna luka w motywie Goza WordPress umożliwiająca usuwanie plików
Motyw Goza WordPress do 3.2.2 pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 41.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Goza - Nonprofit Charity WordPress do wersji 3.2.2 zawiera lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak ten może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.1) może skutkować poważnym naruszeniem bezpieczeństwa serwera, w tym przejęciem kontroli nad stroną WordPress. Operatorzy stron korzystających z motywu Goza powinni traktować tę podatność jako krytyczną, gdyż umożliwia ona atakującym zdalne wykonanie kodu i potencjalne przejęcie infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji motywu Goza i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji importu danych oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie motywu do czasu załatania luki.