Krytyczna luka w WP Travel Engine umożliwiająca usuwanie plików na serwerze
Krytyczna luka w WP Travel Engine umożliwia nieautoryzowane usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Travel Engine – Tour Booking Plugin dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Luka dotyczy funkcji set_user_profile_image we wszystkich wersjach do 6.6.7 włącznie.
Wpływ biznesowy
Eksploatacja tej luki pozwala na usunięcie kluczowych plików systemowych, takich jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i całkowitego przejęcia serwera. Organizacje korzystające z tej wtyczki narażone są na poważne zagrożenia bezpieczeństwa, które mogą skutkować utratą danych i przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Travel Engine i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.