Krytyczna luka wtyczki Blocksy Companion Pro dla WordPress umożliwiająca zdalne wykonanie kodu
Luka w Blocksy Companion Pro umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików. Zalecana szybka aktualizacja wtyczki WordPress.
- CVSS
- 9.2 CRITICAL
- EPSS
- 45.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blocksy Companion Pro dla WordPress w wersjach przed 2.1.47 zawiera lukę umożliwiającą nieautoryzowany upload plików wykonywalnych poprzez ominięcie walidacji rozszerzeń. Atakujący mogą przesłać pliki z podwójnym rozszerzeniem, np. shell.woff2.php, co pozwala na zdalne wykonanie kodu PHP na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając atakującym przejęcie kontroli nad serwerem. Może to prowadzić do wycieku danych, deface'u strony lub dalszej eskalacji ataku w infrastrukturze IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Blocksy Companion Pro do wersji 2.1.47 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji Advanced Reviews oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z uploadem plików. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera WWW, aby zminimalizować ryzyko wykorzystania podobnych luk.