Krytyczna luka wtyczki php to page dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki php to page dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-5199CVSS 9.9Web

Krytyczna luka wtyczki php to page dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki php to page dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.9 CRITICAL
EPSS
69.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
php to page

Co wiadomo

Wtyczka php to page dla WordPress w wersjach do 0.3 włącznie posiada krytyczną lukę Local File Inclusion prowadzącą do zdalnego wykonania kodu przez shortcode 'php-to-page'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączyć lokalne pliki i potencjalnie wykonać kod na serwerze.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.9) pozwala na przejęcie kontroli nad serwerem WordPress, co może skutkować wyciekiem danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Użytkownicy z uprawnieniami autora i wyższymi mogą łatwo przesłać złośliwe pliki i wykonać kod, co znacznie zwiększa zagrożenie dla środowiska produkcyjnego.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki php to page i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować logi pod kątem podejrzanej aktywności oraz zmniejszyć ekspozycję serwisu. Priorytetowo należy zabezpieczyć konta użytkowników z uprawnieniami autora i wyższymi oraz monitorować środowisko pod kątem prób wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS