Krytyczna luka w motywie Alone WordPress umożliwiająca usuwanie plików
Krytyczna luka w motywie Alone WordPress umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 7.8.7.
- CVSS
- 9.1 CRITICAL
- EPSS
- 41.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Alone – Charity Multipurpose Non-profit dla WordPress zawiera krytyczną lukę umożliwiającą nieautoryzowane usuwanie plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Luka ta może prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php. Problem został częściowo załatany w wersji 7.8.5 i całkowicie w 7.8.7.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.1) pozwala atakującym na usunięcie dowolnych plików na serwerze, co może skutkować poważnymi naruszeniami bezpieczeństwa, w tym przejęciem kontroli nad serwerem. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania, aby uniknąć potencjalnych strat i przerw w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie motywu Alone do wersji 7.8.7 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji importu danych oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację integralności kluczowych plików WordPressa.