Luka wtyczki giftware WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka giftware WordPress przed 4.2.10 pozwala na przesyłanie złośliwych plików i zdalne wykonanie kodu. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka giftware dla WordPressa w wersjach przed 4.2.10 nie weryfikuje typu przesyłanych plików w jednym z katalogów upload, co pozwala nieautoryzowanym użytkownikom na przesłanie dowolnych plików, w tym kodu PHP. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Ta luka stwarza poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką giftware w wersji starszej niż 4.2.10. Atakujący mogą przejąć kontrolę nad serwerem, co skutkuje potencjalną utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki giftware do wersji 4.2.10 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do katalogów upload oraz monitorować logi serwera pod kątem podejrzanej aktywności. W przypadku braku możliwości natychmiastowej aktualizacji, rozważ zastosowanie reguł blokujących przesyłanie plików wykonywalnych. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania zagrożeń.