Krytyczna luka wtyczki Geeky Bot dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki Geeky Bot dla WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Geeky Bot dla WordPress w wersjach do 1.2.2 ma poważną lukę brakującej autoryzacji, pozwalającą nieautoryzowanym atakującym na instalację dowolnych wtyczek i zdalne wykonanie kodu poprzez przesyłanie złośliwych plików ZIP.
Wpływ biznesowy
Ta luka stwarza poważne zagrożenie dla właścicieli stron opartych na WordPress, umożliwiając atakującym przejęcie kontroli nad serwerem poprzez instalację złośliwych wtyczek. Może to prowadzić do wycieku danych, defacementu strony lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Geeky Bot i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanej aktywności. Zaleca się także przegląd uprawnień i wprowadzenie dodatkowych mechanizmów kontroli dostępu.