Krytyczna luka wtyczki Five Star Restaurant Menu umożliwiająca wstrzyknięcie obiektów PHP

Krytyczna luka wtyczki WordPress Five Star Restaurant Menu umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
CVE-2023-5340CVSS 9.8Web

Krytyczna luka wtyczki Five Star Restaurant Menu umożliwiająca wstrzyknięcie obiektów PHP

Krytyczna luka wtyczki WordPress Five Star Restaurant Menu umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
66.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
five star restaurant menu

Co wiadomo

Wtyczka WordPress Five Star Restaurant Menu przed wersją 2.4.11 umożliwia nieautoryzowanym użytkownikom wykonanie wstrzyknięcia obiektów PHP poprzez niezabezpieczone deserializowanie danych przesyłanych przez AJAX. Luka ta może zostać wykorzystana, jeśli na blogu istnieje odpowiedni łańcuch gadżetów.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do zdalnego wykonania kodu na serwerze, co stanowi poważne zagrożenie dla integralności i dostępności infrastruktury IT. Atakujący mogą uzyskać kontrolę nad systemem, co może skutkować wyciekiem danych lub przerwami w działaniu usług internetowych opartych na WordPress.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Five Star Restaurant Menu i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji zaleca się ograniczenie dostępu do nieautoryzowanych użytkowników oraz monitorowanie logów serwera pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwera oraz wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS