Luka wtyczki Simple File List dla WordPress umożliwia usuwanie plików bez uwierzytelnienia
Wtyczka Simple File List dla WordPress ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 64.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple File List dla WordPress do wersji 6.3.7 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez atakujących bez uwierzytelnienia. Luka wynika z niewystarczającej walidacji ścieżek plików i może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Atakujący mogą usunąć kluczowe pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub przejęciem kontroli nad serwerem. Zagrożenie jest wysokie ze względu na możliwość zdalnego wykonania kodu bez konieczności logowania się, co stwarza poważne ryzyko dla infrastruktury IT i ciągłości biznesowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Simple File List i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. Do czasu aktualizacji warto ograniczyć dostęp do admin-ajax.php oraz monitorować logi serwera pod kątem podejrzanych żądań związanych z akcją simplefilelist_edit_job. Należy także rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i zabezpieczeń aplikacji webowych.