Krytyczna luka wtyczki KiotViet Sync dla WordPress umożliwia zdalne wykonanie kodu
Krytyczna luka wtyczki KiotViet Sync dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KiotViet Sync dla WordPress do wersji 1.8.5 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką KiotViet Sync, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera.