Krytyczna luka RCE w wtyczce Allow PHP in Posts and Pages dla WordPress

Wtyczka WordPress Allow PHP in Posts and Pages ma krytyczną lukę RCE. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
CVE-2023-4994CVSS 9.9Web

Krytyczna luka RCE w wtyczce Allow PHP in Posts and Pages dla WordPress

Wtyczka WordPress Allow PHP in Posts and Pages ma krytyczną lukę RCE. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.

CVSS
9.9 CRITICAL
EPSS
51.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
allow php in posts and pages

Co wiadomo

Wtyczka Allow PHP in Posts and Pages do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez shortcode 'php' w wersjach do 3.0.4 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uruchomić dowolny kod na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym z niskim poziomem uprawnień wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Jeśli aktualizacja nie jest dostępna, rozważ tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS