CVE-2020-36698: luka w wtyczce Security & Malware Scan dla WordPress
Wtyczka Security & Malware Scan do WordPress ma poważną lukę umożliwiającą ataki przez użytkowników z uprawnieniami subskrybenta. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 58.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- security \& malware scan
Co wiadomo
Wtyczka Security & Malware Scan firmy CleanTalk dla WordPress w wersjach do 2.50 włącznie posiada lukę umożliwiającą nieautoryzowaną interakcję użytkownika. Brak odpowiednich kontroli uprawnień oraz ujawnienie nonce w panelu administracyjnym pozwala na wywoływanie funkcji oraz usuwanie lub przesyłanie plików przez atakujących z uprawnieniami subskrybenta i wyższymi.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym z ograniczonymi uprawnieniami eskalację działań do modyfikacji plików i potencjalnego przejęcia kontroli nad stroną. Może to prowadzić do utraty danych, defacementu strony lub instalacji złośliwego oprogramowania, co negatywnie wpływa na reputację i dostępność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Security & Malware Scan od producenta CleanTalk i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ekspozycji i monitorowanie środowiska pod kątem nieautoryzowanych operacji.