CVE-2023-4314: Luka w wtyczce wpDataTables dla WordPress

Wtyczka wpDataTables przed 2.1.66 umożliwia zdalne wykonanie kodu przez nieprawidłową deserializację danych. Aktualizuj wtyczkę, aby zabezpieczyć system.
CVE-2023-4314CVSS 7.2Web

CVE-2023-4314: Luka w wtyczce wpDataTables dla WordPress

Wtyczka wpDataTables przed 2.1.66 umożliwia zdalne wykonanie kodu przez nieprawidłową deserializację danych. Aktualizuj wtyczkę, aby zabezpieczyć system.

CVSS
7.2 HIGH
EPSS
66.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpdatatables

Co wiadomo

Wtyczka wpDataTables w wersjach przed 2.1.66 nie weryfikuje poprawnie danych wejściowych typu "Serialized PHP array" przed ich deserializacją. Pozwala to administratorom na deserializację dowolnych danych, co może prowadzić do zdalnego wykonania kodu, jeśli na serwerze istnieje odpowiedni łańcuch gadżetów.

Wpływ biznesowy

Luka ta jest szczególnie niebezpieczna w środowiskach, gdzie użytkownicy z uprawnieniami administratora nie powinni mieć możliwości wykonywania dowolnego kodu, na przykład w konfiguracjach multisite WordPress. Może to skutkować poważnym naruszeniem bezpieczeństwa i utratą kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wpDataTables do wersji 2.1.66 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ocena ryzyka ekspozycji systemu powinny być priorytetem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS