Krytyczna luka wtyczki php to page dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki php to page dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.9 CRITICAL
- EPSS
- 69.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- php to page
Co wiadomo
Wtyczka php to page dla WordPress w wersjach do 0.3 włącznie posiada krytyczną lukę Local File Inclusion prowadzącą do zdalnego wykonania kodu przez shortcode 'php-to-page'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączyć lokalne pliki i potencjalnie wykonać kod na serwerze.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.9) pozwala na przejęcie kontroli nad serwerem WordPress, co może skutkować wyciekiem danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Użytkownicy z uprawnieniami autora i wyższymi mogą łatwo przesłać złośliwe pliki i wykonać kod, co znacznie zwiększa zagrożenie dla środowiska produkcyjnego.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki php to page i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować logi pod kątem podejrzanej aktywności oraz zmniejszyć ekspozycję serwisu. Priorytetowo należy zabezpieczyć konta użytkowników z uprawnieniami autora i wyższymi oraz monitorować środowisko pod kątem prób wykorzystania luki.