Krytyczna luka wtyczki Baidu SEO Collection dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki Baidu SEO Collection umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Baidu SEO Collection dla WordPress (do wersji 2.0.6 włącznie) ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji download_remote_image_to_media_library. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 naraża serwery korzystające z tej wtyczki na przejęcie kontroli przez atakujących, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT. Organizacje powinny traktować tę podatność jako priorytetową do zaadresowania, zwłaszcza jeśli korzystają z WordPress i tej konkretnej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji używanej wtyczki Baidu SEO Collection i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wdrożenie zabezpieczeń zgodnie z zaleceniami producenta.