CVE-2023-5201: Krytyczna luka RCE w wtyczce OpenHook dla WordPress

Krytyczna luka RCE w wtyczce OpenHook dla WordPress umożliwia wykonanie kodu przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5201CVSS 9.9Web

CVE-2023-5201: Krytyczna luka RCE w wtyczce OpenHook dla WordPress

Krytyczna luka RCE w wtyczce OpenHook dla WordPress umożliwia wykonanie kodu przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.9 CRITICAL
EPSS
70.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
openhook

Co wiadomo

Wtyczka OpenHook do WordPressa w wersjach do 4.3.0 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez shortcode 'php'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonać kod na serwerze, jeśli shortcode 'php' jest włączony.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z wtyczką OpenHook, umożliwiając nieautoryzowane wykonanie kodu i potencjalne przejęcie kontroli nad infrastrukturą. Może to prowadzić do wycieku danych, defacementu stron lub dalszej eskalacji ataku, co wymaga natychmiastowej reakcji zespołów IT i administratorów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki OpenHook w wersji 4.3.0 lub starszej oraz czy shortcode 'php' jest aktywowany. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, ograniczenie uprawnień użytkowników oraz przegląd logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie shortcode 'php' i monitorowanie systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS