CVE-2023-4314: Luka w wtyczce wpDataTables dla WordPress
Wtyczka wpDataTables przed 2.1.66 umożliwia zdalne wykonanie kodu przez nieprawidłową deserializację danych. Aktualizuj wtyczkę, aby zabezpieczyć system.
- CVSS
- 7.2 HIGH
- EPSS
- 66.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpdatatables
Co wiadomo
Wtyczka wpDataTables w wersjach przed 2.1.66 nie weryfikuje poprawnie danych wejściowych typu "Serialized PHP array" przed ich deserializacją. Pozwala to administratorom na deserializację dowolnych danych, co może prowadzić do zdalnego wykonania kodu, jeśli na serwerze istnieje odpowiedni łańcuch gadżetów.
Wpływ biznesowy
Luka ta jest szczególnie niebezpieczna w środowiskach, gdzie użytkownicy z uprawnieniami administratora nie powinni mieć możliwości wykonywania dowolnego kodu, na przykład w konfiguracjach multisite WordPress. Może to skutkować poważnym naruszeniem bezpieczeństwa i utratą kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wpDataTables do wersji 2.1.66 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ocena ryzyka ekspozycji systemu powinny być priorytetem.