Krytyczna luka wtyczki W3 Total Cache WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki W3 Total Cache WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę natychmiast.
- CVSS
- 9.0 CRITICAL
- EPSS
- 97.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka W3 Total Cache dla WordPress w wersjach przed 2.8.13 zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom wykonanie poleceń PHP poprzez przesłanie złośliwego komentarza. Luka występuje w funkcji _parse_dynamic_mfunc i pozwala na zdalne wykonanie kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, co może prowadzić do utraty danych, defacementu strony lub dalszego rozprzestrzeniania złośliwego oprogramowania. Właściciele infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania, aby zapobiec poważnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki W3 Total Cache do wersji 2.8.13 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć możliwość dodawania komentarzy przez niezweryfikowanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.