Krytyczna luka w vcita Online Booking & Scheduling Calendar umożliwiająca nieograniczone przesyłanie niebezpiecznych plików

Krytyczna luka w vcita Online Booking & Scheduling Calendar umożliwia przesyłanie niebezpiecznych plików. Zalecana szybka aktualizacja wtyczki.
CVE-2025-54677CVSS 9.1CMS

Krytyczna luka w vcita Online Booking & Scheduling Calendar umożliwiająca nieograniczone przesyłanie niebezpiecznych plików

Krytyczna luka w vcita Online Booking & Scheduling Calendar umożliwia przesyłanie niebezpiecznych plików. Zalecana szybka aktualizacja wtyczki.

CVSS
9.1 CRITICAL
EPSS
35.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka vcita Online Booking & Scheduling Calendar dla WordPress zawiera krytyczną lukę umożliwiającą nieograniczone przesyłanie plików o niebezpiecznych typach, co może prowadzić do wykorzystania złośliwych plików. Luka dotyczy wersji do 4.5.3 włącznie.

Wpływ biznesowy

Eksploatacja tej luki może pozwolić atakującym na przesłanie i wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności systemu rezerwacji online. Może to skutkować poważnymi zakłóceniami w działaniu usług oraz wyciekiem danych klientów, co negatywnie wpływa na reputację i operacje biznesowe.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie dodatkowych mechanizmów zabezpieczających serwer i aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS