CVE-2023-5201: Krytyczna luka RCE w wtyczce OpenHook dla WordPress
Krytyczna luka RCE w wtyczce OpenHook dla WordPress umożliwia wykonanie kodu przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.9 CRITICAL
- EPSS
- 70.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- openhook
Co wiadomo
Wtyczka OpenHook do WordPressa w wersjach do 4.3.0 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez shortcode 'php'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonać kod na serwerze, jeśli shortcode 'php' jest włączony.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z wtyczką OpenHook, umożliwiając nieautoryzowane wykonanie kodu i potencjalne przejęcie kontroli nad infrastrukturą. Może to prowadzić do wycieku danych, defacementu stron lub dalszej eskalacji ataku, co wymaga natychmiastowej reakcji zespołów IT i administratorów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki OpenHook w wersji 4.3.0 lub starszej oraz czy shortcode 'php' jest aktywowany. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, ograniczenie uprawnień użytkowników oraz przegląd logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie shortcode 'php' i monitorowanie systemu.