Krytyczna luka wtyczki 10Web Booster umożliwiająca usuwanie folderów
Krytyczna luka w wtyczce 10Web Booster dla WordPress pozwala na usuwanie folderów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecane szybkie aktualizacje.
- CVSS
- 9.6 CRITICAL
- EPSS
- 39.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 10web booster
Co wiadomo
Wtyczka 10Web Booster dla WordPressa ma poważną lukę pozwalającą na usunięcie dowolnych folderów na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z niewystarczającej walidacji ścieżek plików w funkcji get_cache_dir_for_page_from_url() we wszystkich wersjach do 2.32.7 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć ważne foldery na serwerze, co może prowadzić do utraty danych lub przerw w działaniu serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania, aby uniknąć potencjalnych strat i zakłóceń w usługach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki 10Web Booster i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.