Luka wtyczki 1 Click WordPress Migration umożliwia nieautoryzowaną modyfikację danych

Wtyczka 1 Click WordPress Migration do wersji 2.2 ma poważną lukę pozwalającą na przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-3455CVSS 8.8Web

Luka wtyczki 1 Click WordPress Migration umożliwia nieautoryzowaną modyfikację danych

Wtyczka 1 Click WordPress Migration do wersji 2.2 ma poważną lukę pozwalającą na przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitoring.

CVSS
8.8 HIGH
EPSS
66.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 1 Click WordPress Migration do WordPressa (wersje do 2.2 włącznie) posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików na serwer. Brak odpowiedniej weryfikacji uprawnień w funkcji 'start_restore' może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z kontem o niskich uprawnieniach mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług internetowych oraz bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji migracji tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczeń, takich jak zapory aplikacyjne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS