Luka RCE w wtyczce WordPress Augmented-Reality przez elFinder

Krytyczna luka RCE w wtyczce WordPress Augmented-Reality pozwala na zdalne wykonanie kodu przez elFinder. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-54350CVSS 8.7Web

Luka RCE w wtyczce WordPress Augmented-Reality przez elFinder

Krytyczna luka RCE w wtyczce WordPress Augmented-Reality pozwala na zdalne wykonanie kodu przez elFinder. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.7 HIGH
EPSS
41.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Augmented-Reality zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez connector elFinder. Atakujący mogą przesyłać i uruchamiać złośliwe pliki PHP bez uwierzytelnienia, wykorzystując endpoint connector.minimal.php.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na wykonanie dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszej eskalacji ataku. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako wysokie ryzyko dla integralności i dostępności swoich usług.

Rekomendowane działania administratora

Zaleca się natychmiastowe sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć dostęp do endpointu connector.minimal.php, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS