Krytyczna luka wtyczki SiteGround Optimizer umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce SiteGround Optimizer umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2019-25217CVSS 9.8Web

Krytyczna luka wtyczki SiteGround Optimizer umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce SiteGround Optimizer umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
54.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
speed optimizer

Co wiadomo

Wtyczka SiteGround Optimizer dla WordPress w wersjach do 5.0.12 włącznie posiada lukę pozwalającą na obejście kontroli dostępu i zdalne wykonanie kodu poprzez nieprawidłowe zabezpieczenie funkcji switch_php dostępnej przez REST API. Atakujący mogą włączyć i uruchomić dowolne pliki PHP na serwerze, co stwarza poważne zagrożenie dla bezpieczeństwa.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad serwerem, wycieku poufnych danych oraz uruchomienia złośliwego kodu, co zagraża integralności i dostępności usług internetowych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SiteGround Optimizer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji switch_php. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS