Krytyczna luka w motywie Goza WordPress umożliwia zdalne wykonanie kodu
Luka w motywie Goza WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Goza - Nonprofit Charity dla WordPressa do wersji 3.2.2 zawiera lukę pozwalającą na nieautoryzowane przesyłanie plików przez brak weryfikacji uprawnień w funkcji beplus_import_pack_install_plugin. Atakujący mogą przesłać zdalnie pliki ZIP z webshellami podszywającymi się pod wtyczki, co umożliwia zdalne wykonanie kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala nieautoryzowanym osobom na przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług opartych na WordPress. Infrastruktura korzystająca z tego motywu jest szczególnie narażona na ataki zdalne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Goza i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu. Priorytetowo należy zabezpieczyć środowisko i monitorować system pod kątem prób wykorzystania luki.