Krytyczna luka wtyczki School Management WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce School Management WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2022-1609CVSS 9.8Web

Krytyczna luka wtyczki School Management WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce School Management WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
9.8 CRITICAL
EPSS
99.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
school management

Co wiadomo

Wtyczka School Management dla WordPress w wersjach przed 9.9.7 zawiera ukrytą tylnią furtkę w kodzie sprawdzającym licencję, która rejestruje handler REST API. Pozwala to nieautoryzowanemu atakującemu na wykonanie dowolnego kodu PHP na stronie.

Wpływ biznesowy

Luka o krytycznej ocenie 9.8 CVSS umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub defacementu witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, gdyż atak może mieć poważne konsekwencje dla dostępności i bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki School Management i aktualizację do wersji 9.9.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API oraz przejrzeć logi pod kątem podejrzanych aktywności. Dodatkowo warto monitorować system pod kątem nietypowych zachowań i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS