Krytyczna luka wtyczki SiteGround Optimizer umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce SiteGround Optimizer umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- speed optimizer
Co wiadomo
Wtyczka SiteGround Optimizer dla WordPress w wersjach do 5.0.12 włącznie posiada lukę pozwalającą na obejście kontroli dostępu i zdalne wykonanie kodu poprzez nieprawidłowe zabezpieczenie funkcji switch_php dostępnej przez REST API. Atakujący mogą włączyć i uruchomić dowolne pliki PHP na serwerze, co stwarza poważne zagrożenie dla bezpieczeństwa.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad serwerem, wycieku poufnych danych oraz uruchomienia złośliwego kodu, co zagraża integralności i dostępności usług internetowych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SiteGround Optimizer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji switch_php. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.