Krytyczna luka CVE-2023-3452 w wtyczce Canto dla WordPress
Wtyczka Canto do WordPress ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- canto
Co wiadomo
Wtyczka Canto dla WordPress do wersji 3.0.4 jest podatna na zdalne włączenie plików (RFI) poprzez parametr 'wp_abspath'. Atakujący bez uwierzytelnienia mogą wykonywać zdalny kod, jeśli opcja allow_url_include jest włączona. Możliwe jest także lokalne włączenie plików (LFI) przy uprzednim przesłaniu złośliwego pliku PHP.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Właściciele stron opartych na WordPress z wtyczką Canto powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Canto i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, wyłączyć allow_url_include w konfiguracji PHP oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo należy zabezpieczyć możliwość przesyłania plików na serwer oraz stosować zasady minimalnych uprawnień.