Krytyczna luka wtyczki TNC Toolbox: Web Performance dla WordPress umożliwia wyciek danych uwierzytelniających cPanel
Krytyczna luka wtyczki TNC Toolbox dla WordPress umożliwia wyciek danych cPanel i pełne przejęcie hostingu. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 60.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TNC Toolbox: Web Performance dla WordPress w wersjach do 1.4.2 przechowuje dane uwierzytelniające cPanel w plikach dostępnych publicznie, co pozwala nieautoryzowanym osobom na ich pozyskanie. Atakujący mogą wykorzystać te dane do zdalnego wykonania kodu i pełnego przejęcia środowiska hostingowego.
Wpływ biznesowy
Ta luka o krytycznym poziomie CVSS 10.0 stwarza poważne zagrożenie dla bezpieczeństwa serwerów hostingowych korzystających z podatnej wersji wtyczki. Nieautoryzowany dostęp do danych API cPanel może prowadzić do nieautoryzowanego przesyłania plików, wykonania złośliwego kodu oraz całkowitego przejęcia kontroli nad infrastrukturą hostingową, co może skutkować poważnymi stratami operacyjnymi i wizerunkowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki TNC Toolbox: Web Performance i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do katalogu wp-content, przeglądanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również monitorować komunikaty producenta w celu uzyskania oficjalnych poprawek.