Krytyczna luka wtyczki CIBELES AI dla WordPress umożliwia zdalne wykonanie kodu
Krytyczna luka w wtyczce CIBELES AI umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CIBELES AI dla WordPress do wersji 1.10.8 zawiera lukę pozwalającą nieautoryzowanym atakującym na przesyłanie dowolnych plików poprzez brak kontroli uprawnień w pliku actualizador_git.php. Atakujący mogą pobierać repozytoria GitHub i nadpisywać pliki wtyczki, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) stwarza poważne ryzyko dla bezpieczeństwa serwerów hostingujących WordPress z zainstalowaną wtyczką CIBELES AI. Nieautoryzowane nadpisanie plików wtyczki może umożliwić atakującym przejęcie kontroli nad serwerem, co zagraża integralności i dostępności usług oraz danych firmowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CIBELES AI i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do pliku actualizador_git.php, monitorowanie logów serwera pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy kontroli dostępu.