Krytyczna luka RCE w wtyczce Allow PHP in Posts and Pages dla WordPress
Wtyczka WordPress Allow PHP in Posts and Pages ma krytyczną lukę RCE. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 9.9 CRITICAL
- EPSS
- 51.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- allow php in posts and pages
Co wiadomo
Wtyczka Allow PHP in Posts and Pages do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez shortcode 'php' w wersjach do 3.0.4 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uruchomić dowolny kod na serwerze.
Wpływ biznesowy
Luka umożliwia atakującym z niskim poziomem uprawnień wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Jeśli aktualizacja nie jest dostępna, rozważ tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.