Krytyczna luka RCE w wtyczce AccessAlly WordPress (CVE-2020-36875)

Luka w AccessAlly WordPress umożliwia zdalne wykonanie kodu PHP. Aktualizuj wtyczkę do wersji 3.3.2, aby zabezpieczyć serwer.
CVE-2020-36875CVSS 9.3Web

Krytyczna luka RCE w wtyczce AccessAlly WordPress (CVE-2020-36875)

Luka w AccessAlly WordPress umożliwia zdalne wykonanie kodu PHP. Aktualizuj wtyczkę do wersji 3.3.2, aby zabezpieczyć serwer.

CVSS
9.3 CRITICAL
EPSS
51.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AccessAlly dla WordPress w wersjach przed 3.3.2 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu PHP bez uwierzytelnienia poprzez widget logowania. Luka wynika z przetwarzania parametru login_error jako kodu PHP, co pozwala atakującemu na wykonanie dowolnego kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia serwera WordPress, co zagraża integralności, poufności i dostępności danych oraz usług. Atakujący może zainstalować złośliwe oprogramowanie, uzyskać dostęp do danych użytkowników lub wykorzystać serwer do dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki AccessAlly do wersji 3.3.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do widgetu logowania oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień i zabezpieczeń serwera oraz wdrożyć mechanizmy wykrywania i zapobiegania włamaniom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS