WP Extra: luka umożliwiająca nieautoryzowaną modyfikację plików .htaccess
Wtyczka WP Extra do WordPressa ma lukę pozwalającą na modyfikację plików .htaccess i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 70.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extra
Co wiadomo
Wtyczka WP Extra dla WordPressa do wersji 6.2 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na modyfikację plików .htaccess w katalogu głównym oraz w folderach /wp-content i /wp-includes. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) umożliwia atakującym eskalację uprawnień i przejęcie kontroli nad serwerem poprzez modyfikację krytycznych plików konfiguracyjnych. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować to zagrożenie priorytetowo, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extra u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych zmian w plikach .htaccess oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i zabezpieczyć serwer przed zdalnym wykonaniem kodu.