Krytyczna luka eval injection w wtyczce WordPress is-human ≤ v1.4.2

Luka eval injection w wtyczce WordPress is-human ≤ v1.4.2 umożliwia wykonanie złośliwego kodu i poważne zagrożenia bezpieczeństwa serwera.
CVE-2011-10033CVSS 9.3Web

Krytyczna luka eval injection w wtyczce WordPress is-human ≤ v1.4.2

Luka eval injection w wtyczce WordPress is-human ≤ v1.4.2 umożliwia wykonanie złośliwego kodu i poważne zagrożenia bezpieczeństwa serwera.

CVSS
9.3 CRITICAL
EPSS
36.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress is-human w wersji do 1.4.2 zawiera krytyczną lukę eval injection w pliku engine.php, umożliwiającą wykonanie złośliwego kodu PHP i poleceń systemowych przez parametr 'type' przy akcji 'log-reset'. Luka ta była aktywnie wykorzystywana w marcu 2012 roku.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do wykonania dowolnego kodu na serwerze WWW z uprawnieniami użytkownika serwera, co grozi przejęciem kontroli nad witryną, wyciekiem danych oraz poważnym naruszeniem bezpieczeństwa infrastruktury IT. Wtyczka is-human jest nieaktualna i niedostępna do pobrania od 2008 roku, co utrudnia jej bezpośrednie zabezpieczenie.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy na ich serwerach znajduje się wtyczka is-human i natychmiast ją usunąć lub dezaktywować. Zaleca się przegląd logów pod kątem podejrzanej aktywności związanej z parametrem 'type' i akcją 'log-reset'. Warto ograniczyć dostęp do plików wtyczek oraz rozważyć audyt bezpieczeństwa serwera. Ponadto należy monitorować aktualizacje bezpieczeństwa WordPress i stosować się do najlepszych praktyk ochrony środowiska CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS