Luka wtyczki Newsletters dla WordPress umożliwiająca wykonanie poleceń na serwerze
Wtyczka Newsletters WordPress przed 4.9.3 umożliwia wykonanie poleceń na serwerze przez administratora. Zalecana aktualizacja do wersji 4.9.3.
- CVSS
- 7.2 HIGH
- EPSS
- 57.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletters
Co wiadomo
Wtyczka Newsletters dla WordPress w wersjach przed 4.9.3 nieprawidłowo obsługuje parametry kontrolowane przez użytkownika, co pozwala administratorowi na wykonanie dowolnych poleceń na serwerze. Luka ta wynika z braku odpowiedniego zabezpieczenia zapytań SQL i poleceń powłoki.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnych poleceń na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Newsletters do wersji 4.9.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane, aby zapobiegać podobnym incydentom.