Krytyczna luka wtyczki ProSolution WP Client umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki ProSolution WP Client dla WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików. Natychmiastowa aktualizacja jest konieczna.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProSolution WP Client dla WordPress do wersji 2.0.10 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowany upload plików przez brak odpowiedniej walidacji nagłówka Content-Disposition. Atakujący mogą przesłać pliki wykonywalne, co prowadzi do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ProSolution WP Client, gdyż umożliwia atakującym przejęcie kontroli nad serwerem. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków. Wysoki poziom CVSS 9.8 wskazuje na pilną potrzebę działania.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta, która eliminuje tę lukę. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji uploadu plików oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również zweryfikować konfigurację zabezpieczeń WordPress i rozważyć zastosowanie dodatkowych mechanizmów ochronnych. DataHouse może pomóc w weryfikacji wersji wtyczek, zarządzaniu łatami oraz monitorowaniu bezpieczeństwa środowiska.