Luka wtyczki Newsletters dla WordPress umożliwiająca wykonanie poleceń na serwerze

Wtyczka Newsletters WordPress przed 4.9.3 umożliwia wykonanie poleceń na serwerze przez administratora. Zalecana aktualizacja do wersji 4.9.3.
CVE-2023-4797CVSS 7.2CMS

Luka wtyczki Newsletters dla WordPress umożliwiająca wykonanie poleceń na serwerze

Wtyczka Newsletters WordPress przed 4.9.3 umożliwia wykonanie poleceń na serwerze przez administratora. Zalecana aktualizacja do wersji 4.9.3.

CVSS
7.2 HIGH
EPSS
57.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletters

Co wiadomo

Wtyczka Newsletters dla WordPress w wersjach przed 4.9.3 nieprawidłowo obsługuje parametry kontrolowane przez użytkownika, co pozwala administratorowi na wykonanie dowolnych poleceń na serwerze. Luka ta wynika z braku odpowiedniego zabezpieczenia zapytań SQL i poleceń powłoki.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnych poleceń na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Newsletters do wersji 4.9.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane, aby zapobiegać podobnym incydentom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS