Luka wtyczki wpmudev-updates WordPress umożliwia zdalne wykonanie kodu
Wtyczka wpmudev-updates WordPress przed 5.0.1 umożliwia zdalne wykonanie kodu przez brak weryfikacji integralności i ochrony przed powtórzeniem żądań.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpmudev-updates dla WordPress w wersjach przed 5.0.1 nie weryfikuje integralności pakietów ani nie chroni przed powtórnym odtworzeniem żądań, co pozwala atakującemu na zdalne wykonanie kodu poprzez przechwycenie lub powtórzenie ważnego podpisanego żądania zarządzania.
Wpływ biznesowy
Atakujący mogą zdalnie zainstalować i uruchomić dowolny kod na serwerze z podatną wersją wtyczki, co może prowadzić do przejęcia kontroli nad stroną WordPress oraz potencjalnie całym serwerem. Zagrożenie to wpływa na bezpieczeństwo danych i ciągłość działania usług internetowych opartych na tej platformie.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wpmudev-updates do wersji 5.0.1 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do interfejsu zdalnego zarządzania oraz monitorować logi pod kątem podejrzanych aktywności. Warto również zweryfikować konfigurację zabezpieczeń i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed powtórnym odtworzeniem żądań. DataHouse oferuje wsparcie w zakresie weryfikacji wersji oprogramowania oraz zarządzania aktualizacjami i monitoringu bezpieczeństwa.