Joomla: wgranie dowolnego pliku
Joomla
Wgranie dowolnego pliku w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 8.9). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Kogo dotyczy
Podatność dotyczy: Joomla. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.
Jak groźne
Ocena: Wysoka, CVSS 8.9 w skali 0-10. Warto zareagować, zanim luka zostanie wykorzystana.
Na czym polega ta luka
Wgranie dowolnego pliku pozwala napastnikowi umieścić na serwerze własny plik, najczęściej skrypt PHP (tzw. web shell), który daje mu zdalną kontrolę nad stroną.
To prosta droga od pojedynczej luki do pełnego przejęcia witryny i utrzymania w niej ukrytego, trwałego dostępu.
Rozbiór oceny (wektor CVSS)
Co ocena CVSS 8.9 oznacza w praktyce:
- Atak można przeprowadzić zdalnie, przez internet.
- Wymaga konta z podwyższonymi uprawnieniami.
- Nie wymaga żadnego działania ze strony ofiary.
Klasa słabości: CWE-434.
Co zrobić
- Zaktualizuj podatny komponent (Joomla) do najnowszej wersji.
- Jeśli poprawka jeszcze nie wyszła, tymczasowo wyłącz podatny element.
- Sprawdź, czy strona nie została już zaatakowana: nietypowe pliki, nowe konta administratorów, przekierowania.
- Zrób kopię zapasową, zanim zaczniesz wprowadzać zmiany.
Czy ta luka dotyczy Twojej strony?
Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.
Zamów bezpłatny audyt →