Krytyczna luka w Webkul Krayin CRM v2.2.x umożliwiająca zdalne wykonanie kodu przez upload pliku
Krytyczna luka w Webkul Krayin CRM v2.2.x umożliwia uwierzytelnionym atakującym wykonanie złośliwego kodu przez upload pliku PHP. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.9 CRITICAL
- EPSS
- 84.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersji 2.2.x Webkul Krayin CRM wykryto krytyczną lukę pozwalającą uwierzytelnionym użytkownikom na przesłanie dowolnego pliku przez endpoint /admin/tinymce/upload, co umożliwia wykonanie złośliwego kodu PHP na serwerze.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko przejęcia kontroli nad serwerem aplikacji CRM, co może prowadzić do wycieku danych, zakłócenia działania systemu lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wersji oprogramowania powinny traktować zagrożenie jako krytyczne i priorytetowo podejść do jego eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Webkul Krayin CRM. Do czasu wdrożenia patcha warto ograniczyć dostęp do endpointu /admin/tinymce/upload wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających upload plików.