Luka RCE w wtyczce Verification SMS with TargetSMS dla WordPress
Wtyczka Verification SMS with TargetSMS dla WordPress ma krytyczną lukę RCE umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.3 HIGH
- EPSS
- 54.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Verification SMS with TargetSMS dla WordPress w wersjach do 1.5 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'targetvr_ajax_handler'. Brak odpowiedniej walidacji pozwala nieautoryzowanym atakującym na wywołanie dowolnej funkcji PHP na stronie.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do uruchomienia dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Zagrożenie jest szczególnie istotne dla właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza jeśli jest ona publicznie dostępna bez dodatkowych zabezpieczeń.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi serwera pod kątem podejrzanych wywołań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i zredukować ekspozycję serwisu na ataki.