Krytyczna luka wtyczki Attachment Manager dla WordPress umożliwia usuwanie plików
Luka w Attachment Manager WordPress pozwala na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.1 CRITICAL
- EPSS
- 50.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Attachment Manager dla WordPress do wersji 2.1.2 ma poważną lukę pozwalającą na usuwanie dowolnych plików na serwerze przez atakujących bez uwierzytelnienia. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Luka o wysokiej krytyczności naraża serwery WordPress na poważne ataki, w tym możliwość zdalnego wykonania kodu, co może skutkować przejęciem kontroli nad infrastrukturą. Operatorzy powinni traktować tę podatność priorytetowo, gdyż atakujący mogą łatwo usunąć kluczowe pliki systemowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Attachment Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.