Krytyczna luka wtyczki E-xact | Hosted Payment dla WordPress umożliwia usuwanie plików
Luka w wtyczce E-xact | Hosted Payment WordPress umożliwia usuwanie plików bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 18.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka E-xact | Hosted Payment dla WordPress w wersjach do 2.0 posiada lukę pozwalającą na usuwanie dowolnych plików na serwerze przez atakujących bez uwierzytelnienia. Problem wynika z niewystarczającej walidacji ścieżek plików.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.1) pozwala na zdalne usuwanie plików, co może prowadzić do poważnych zakłóceń działania serwisu, utraty danych lub eskalacji ataku. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, aby uniknąć potencjalnych szkód i przerw w działaniu infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie serwera przed nieautoryzowanym dostępem.