Krytyczna luka wtyczki WPCasa dla WordPress umożliwiająca wstrzyknięcie kodu
Wtyczka WPCasa do WordPress ma krytyczną lukę umożliwiającą wstrzyknięcie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCasa dla WordPress w wersjach do 1.4.1 włącznie posiada krytyczną lukę umożliwiającą wstrzyknięcie kodu poprzez niewystarczającą walidację funkcji 'api_requests'. Atakujący bez uwierzytelnienia mogą wywołać dowolne funkcje i wykonać złośliwy kod.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką WPCasa, umożliwiając atakującym przejęcie kontroli nad witryną lub wykonanie nieautoryzowanych działań. Może to prowadzić do utraty danych, deface'u strony lub dalszej eskalacji ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WPCasa i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj działania zabezpieczające i konsultuj się z dostawcą wtyczki.