Krytyczna luka eval injection w wtyczce WordPress is-human ≤ v1.4.2
Luka eval injection w wtyczce WordPress is-human ≤ v1.4.2 umożliwia wykonanie złośliwego kodu i poważne zagrożenia bezpieczeństwa serwera.
- CVSS
- 9.3 CRITICAL
- EPSS
- 36.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress is-human w wersji do 1.4.2 zawiera krytyczną lukę eval injection w pliku engine.php, umożliwiającą wykonanie złośliwego kodu PHP i poleceń systemowych przez parametr 'type' przy akcji 'log-reset'. Luka ta była aktywnie wykorzystywana w marcu 2012 roku.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do wykonania dowolnego kodu na serwerze WWW z uprawnieniami użytkownika serwera, co grozi przejęciem kontroli nad witryną, wyciekiem danych oraz poważnym naruszeniem bezpieczeństwa infrastruktury IT. Wtyczka is-human jest nieaktualna i niedostępna do pobrania od 2008 roku, co utrudnia jej bezpośrednie zabezpieczenie.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy na ich serwerach znajduje się wtyczka is-human i natychmiast ją usunąć lub dezaktywować. Zaleca się przegląd logów pod kątem podejrzanej aktywności związanej z parametrem 'type' i akcją 'log-reset'. Warto ograniczyć dostęp do plików wtyczek oraz rozważyć audyt bezpieczeństwa serwera. Ponadto należy monitorować aktualizacje bezpieczeństwa WordPress i stosować się do najlepszych praktyk ochrony środowiska CMS.