Luka RCE w wtyczce Verification SMS with TargetSMS dla WordPress

Wtyczka Verification SMS with TargetSMS dla WordPress ma krytyczną lukę RCE umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3776CVSS 8.3Web

Luka RCE w wtyczce Verification SMS with TargetSMS dla WordPress

Wtyczka Verification SMS with TargetSMS dla WordPress ma krytyczną lukę RCE umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.3 HIGH
EPSS
54.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Verification SMS with TargetSMS dla WordPress w wersjach do 1.5 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'targetvr_ajax_handler'. Brak odpowiedniej walidacji pozwala nieautoryzowanym atakującym na wywołanie dowolnej funkcji PHP na stronie.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do uruchomienia dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Zagrożenie jest szczególnie istotne dla właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza jeśli jest ona publicznie dostępna bez dodatkowych zabezpieczeń.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi serwera pod kątem podejrzanych wywołań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i zredukować ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS