Luka wtyczki Perfmatters dla WordPress umożliwia nadpisanie plików przez ścieżkę traversalu
Wtyczka Perfmatters do WordPressa ma lukę pozwalającą na nadpisanie plików przez atakujących z dostępem Subskrybenta. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.1 HIGH
- EPSS
- 33.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Perfmatters do WordPressa w wersjach do 2.5.9 pozwala na nadpisanie dowolnych plików na serwerze poprzez lukę w metodzie obsługi akcji bez weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do wprowadzenia złośliwych zmian w plikach takich jak .htaccess lub index.php, co może prowadzić do odmowy usługi.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia atakującym modyfikację krytycznych plików systemowych. Może to skutkować przerwami w działaniu serwisu, utratą danych lub eskalacją uprawnień. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Perfmatters i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Subskrybent oraz przegląd i monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto rozważyć wdrożenie mechanizmów zabezpieczających przed traversalem ścieżek oraz regularne kopie zapasowe kluczowych plików.