Krytyczna luka wtyczki Kalrav AI Agent dla WordPress umożliwia zdalne wykonanie kodu

Luka CVE-2025-13374 pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu w wtyczce Kalrav AI Agent do WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13374CVSS 9.8Web

Krytyczna luka wtyczki Kalrav AI Agent dla WordPress umożliwia zdalne wykonanie kodu

Luka CVE-2025-13374 pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu w wtyczce Kalrav AI Agent do WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
60.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kalrav AI Agent dla WordPress do wersji 2.3.3 ma lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu, co umożliwia nieautoryzowanym atakującym umieszczenie złośliwych plików na serwerze. Luka ta może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania i uruchomienia złośliwego kodu na serwerze, co zagraża integralności i dostępności serwisu internetowego. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych lub przejęciem kontroli nad infrastrukturą IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kalrav AI Agent i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS