Luka wtyczki Slider Revolution dla WordPress umożliwia zdalne wykonanie kodu
Wtyczka Slider Revolution dla WordPress ma krytyczną lukę umożliwiającą przesyłanie złośliwych plików. Aktualizuj do wersji 7.0.11, aby zabezpieczyć stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 53.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Slider Revolution dla WordPress w wersjach 7.0.0 do 7.0.10 posiada lukę umożliwiającą przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji typów plików i może prowadzić do zdalnego wykonania kodu. Problem został częściowo załatany w wersji 7.0.10 i całkowicie w 7.0.11.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Slider Revolution, luka ta stanowi poważne zagrożenie bezpieczeństwa. Atakujący mogą uzyskać możliwość wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i dalszych ataków. Niezaktualizowane systemy są szczególnie narażone na naruszenia danych i przestoje.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Slider Revolution do wersji 7.0.11 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację serwera pod kątem zabezpieczeń przed przesyłaniem i wykonywaniem nieautoryzowanych plików.