WP Extra: luka umożliwiająca nieautoryzowaną modyfikację plików .htaccess

Wtyczka WP Extra do WordPressa ma lukę pozwalającą na modyfikację plików .htaccess i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5311CVSS 8.8CMS

WP Extra: luka umożliwiająca nieautoryzowaną modyfikację plików .htaccess

Wtyczka WP Extra do WordPressa ma lukę pozwalającą na modyfikację plików .htaccess i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
70.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extra

Co wiadomo

Wtyczka WP Extra dla WordPressa do wersji 6.2 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na modyfikację plików .htaccess w katalogu głównym oraz w folderach /wp-content i /wp-includes. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) umożliwia atakującym eskalację uprawnień i przejęcie kontroli nad serwerem poprzez modyfikację krytycznych plików konfiguracyjnych. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować to zagrożenie priorytetowo, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extra u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych zmian w plikach .htaccess oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i zabezpieczyć serwer przed zdalnym wykonaniem kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS