Krytyczna luka wtyczki Word Count and Social Shares WordPress umożliwia usuwanie plików
Luka w wtyczce Word Count and Social Shares pozwala na usuwanie plików i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.6 CRITICAL
- EPSS
- 6.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Word Count and Social Shares do WordPressa w wersji do 1.0 nie weryfikuje ścieżek plików przed ich usunięciem i nie posiada odpowiednich mechanizmów autoryzacji ani ochrony przed CSRF. Pozwala to każdemu uwierzytelnionemu użytkownikowi, nawet o niskich uprawnieniach, na usunięcie dowolnych plików na serwerze, co może prowadzić do przejęcia kontroli nad stroną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPressie korzystających z tej wtyczki, gdyż umożliwia atakującemu usunięcie kluczowych plików systemowych, takich jak wp-config.php. Skutkiem może być całkowite przejęcie kontroli nad witryną, co niesie ryzyko utraty danych, przerw w działaniu serwisu oraz szkód w reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnej wersji wtyczki Word Count and Social Shares i rozważyć jej aktualizację lub usunięcie. Zaleca się także ograniczenie dostępu użytkowników do minimalnych niezbędnych uprawnień, monitorowanie logów serwera pod kątem podejrzanych działań oraz stosowanie dodatkowych mechanizmów zabezpieczających przed nieautoryzowanym usuwaniem plików.