To Do List Member WordPress: wgranie dowolnego pliku
To Do List Member WordPress
Wgranie dowolnego pliku w komponencie To Do List Member WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Kogo dotyczy
Podatność dotyczy: To Do List Member WordPress. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.
Jak groźne
Ocena: Wysoka, CVSS 8.8 w skali 0-10. Warto zareagować, zanim luka zostanie wykorzystana.
Na czym polega ta luka
Wgranie dowolnego pliku pozwala napastnikowi umieścić na serwerze własny plik, najczęściej skrypt PHP (tzw. web shell), który daje mu zdalną kontrolę nad stroną.
To prosta droga od pojedynczej luki do pełnego przejęcia witryny i utrzymania w niej ukrytego, trwałego dostępu.
Rozbiór oceny (wektor CVSS)
Co ocena CVSS 8.8 oznacza w praktyce:
- Atak można przeprowadzić zdalnie, przez internet.
- Nie wymaga logowania ani żadnego konta.
- Wymaga działania użytkownika (np. kliknięcia w link).
- Zagrożone: poufność danych, integralność (możliwość zmiany danych), dostępność strony.
Klasa słabości: CWE-306.
Jak to naprawić: wgranie dowolnego pliku
- Zaktualizuj komponent do wersji, która zamyka lukę we wgrywaniu plików.
- Przejrzyj wp-content/uploads pod kątem plików, które nie są mediami, przede wszystkim .php, .phtml i podwójnych rozszerzeń (np. obraz.php.jpg), i usuń web shelle.
- Zablokuj wykonywanie PHP w katalogu uploads na poziomie serwera (reguła .htaccess / nginx).
- Po oczyszczeniu wymień hasła administratorów i bazy oraz sole w wp-config.php.
- Jeśli shell zdążył się pojawić, potraktuj stronę jak przejętą i przywróć ją z czystej kopii.
Nie chcesz robić tego sam? Zajmiemy się aktualizacją, sprawdzeniem śladów włamania i zabezpieczeniem strony. Napisz do nas →
Najczęstsze pytania
Czy ta luka dotyczy mojej strony?
Dotyczy stron, które używają To Do List Member WordPress. Sprawdź, czy masz ten komponent i w jakiej wersji, luka obejmuje tylko podatny zakres wersji. Możesz to sprawdzić w kilkadziesiąt sekund naszą darmową sprawdzarką podatności.
Jak sprawdzić, czy mam podatną wersję?
W panelu administracyjnym (w WordPressie: Wtyczki / Motywy) sprawdź zainstalowaną wersję To Do List Member WordPress i porównaj ją z informacją producenta, która podaje wersję z poprawką. Jeśli jest niższa albo nie masz pewności, użyj naszej sprawdzarki, która odczytuje wersje widoczne w kodzie strony.
Jak pilna jest reakcja?
To luka o wadze „Wysoka", potraktuj ją pilnie, groźne podatności bywają wykorzystywane automatycznie już w godzinach od ujawnienia. Zaktualizuj jak najszybciej.
Co, jeśli poprawka jeszcze nie wyszła?
Zanim pojawi się łatka, ogranicz ryzyko: tymczasowo wyłącz podatny komponent, ogranicz dostęp do dotkniętej funkcji albo dodaj regułę WAF blokującą podatne żądanie. Miej aktualną kopię zapasową poza serwerem i obserwuj ślady włamania.
Czy sama aktualizacja wystarczy?
Jeśli strona nie została jeszcze zaatakowana, aktualizacja do wersji z poprawką zamyka lukę. Jeśli są już ślady włamania (nieznane pliki, nowe konta administratora, przekierowania), sama aktualizacja nie cofa włamania, trzeba dodatkowo wyczyścić stronę oraz wymienić hasła i sole (salts) WordPressa.
Czy ta luka dotyczy Twojej strony?
Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.
Zamów bezpłatny audyt →