Krytyczna luka RCE w wtyczce AccessAlly WordPress (CVE-2020-36875)
Luka w AccessAlly WordPress umożliwia zdalne wykonanie kodu PHP. Aktualizuj wtyczkę do wersji 3.3.2, aby zabezpieczyć serwer.
- CVSS
- 9.3 CRITICAL
- EPSS
- 51.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AccessAlly dla WordPress w wersjach przed 3.3.2 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu PHP bez uwierzytelnienia poprzez widget logowania. Luka wynika z przetwarzania parametru login_error jako kodu PHP, co pozwala atakującemu na wykonanie dowolnego kodu na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do pełnego przejęcia serwera WordPress, co zagraża integralności, poufności i dostępności danych oraz usług. Atakujący może zainstalować złośliwe oprogramowanie, uzyskać dostęp do danych użytkowników lub wykorzystać serwer do dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki AccessAlly do wersji 3.3.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do widgetu logowania oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń serwera oraz wdrożyć mechanizmy wykrywania i zapobiegania włamaniom.