Krytyczna luka wtyczki WPBookit dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka wtyczki WPBookit umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 69.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBookit dla WordPress do wersji 1.0.6 zawiera krytyczną lukę pozwalającą na przesyłanie dowolnych plików bez walidacji typu pliku. Brak ograniczeń rozszerzeń i MIME typów w funkcji obsługującej przesyłanie obrazów umożliwia atakującym zdalne wykonanie kodu.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala nieautoryzowanym osobom na przesłanie i wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPress. Operatorzy powinni traktować tę podatność jako krytyczną, gdyż może ona skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBookit i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy kontroli dostępu.