Krytyczna luka CVE-2023-3452 w wtyczce Canto dla WordPress

Wtyczka Canto do WordPress ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-3452CVSS 9.8Web

Krytyczna luka CVE-2023-3452 w wtyczce Canto dla WordPress

Wtyczka Canto do WordPress ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
92.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
canto

Co wiadomo

Wtyczka Canto dla WordPress do wersji 3.0.4 jest podatna na zdalne włączenie plików (RFI) poprzez parametr 'wp_abspath'. Atakujący bez uwierzytelnienia mogą wykonywać zdalny kod, jeśli opcja allow_url_include jest włączona. Możliwe jest także lokalne włączenie plików (LFI) przy uprzednim przesłaniu złośliwego pliku PHP.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Właściciele stron opartych na WordPress z wtyczką Canto powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Canto i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, wyłączyć allow_url_include w konfiguracji PHP oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo należy zabezpieczyć możliwość przesyłania plików na serwer oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS