Luka wtyczki atec Debug dla WordPress umożliwia usuwanie plików
Wtyczka atec Debug dla WordPress umożliwia usuwanie plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 54.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka atec Debug dla WordPress w wersjach do 1.2.22 ma lukę pozwalającą na usuwanie dowolnych plików poprzez niewystarczającą walidację ścieżki pliku w parametrze 'debug_path'. Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka umożliwia administratorom złośliwym lub przejętym usunięcie ważnych plików serwera, takich jak wp-config.php, co może skutkować poważnymi naruszeniami bezpieczeństwa i przejęciem kontroli nad serwerem. Może to prowadzić do przerw w działaniu usług oraz utraty danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki atec Debug do wersji po 1.2.22, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.