Luka RCE w wtyczce News & Blog Designer Pack dla WordPress

Wtyczka News & Blog Designer Pack dla WordPress ma krytyczną lukę RCE. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę natychmiast.
CVE-2023-5815CVSS 8.1Web

Luka RCE w wtyczce News & Blog Designer Pack dla WordPress

Wtyczka News & Blog Designer Pack dla WordPress ma krytyczną lukę RCE. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę natychmiast.

CVSS
8.1 HIGH
EPSS
90.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
news \& blog designer pack

Co wiadomo

Wtyczka News & Blog Designer Pack do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez lokalne dołączenie pliku (LFI) w funkcji bdp_get_more_post. Luka dotyczy wszystkich wersji do 3.4.1 włącznie i umożliwia nieautoryzowanym atakującym dołączenie dowolnych plików PHP.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.1) pozwala atakującym na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem WordPress. W środowiskach korzystających z Dockera istnieje ryzyko utworzenia i dołączenia złośliwego pliku PHP, co zwiększa potencjalne szkody. Operatorzy powinni traktować tę lukę priorytetowo ze względu na możliwość poważnych naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki News & Blog Designer Pack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX i monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć ograniczenie uprawnień do zapisu plików na serwerze oraz audyt konfiguracji środowiska Docker, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS