CVE-2025-6058: Krytyczna luka wtyczki WPBookit dla WordPress
Krytyczna luka w WPBookit do 1.0.4 umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbookit
Co wiadomo
Wtyczka WPBookit dla WordPress do wersji 1.0.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji image_upload_handle().
Wpływ biznesowy
Luka ta może pozwolić atakującym na przesłanie złośliwych plików i potencjalne wykonanie zdalnego kodu na serwerze, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną ze względu na wysokie ryzyko naruszenia integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy ochronne.