Luka RCE w wtyczce News & Blog Designer Pack dla WordPress
Wtyczka News & Blog Designer Pack dla WordPress ma krytyczną lukę RCE. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę natychmiast.
- CVSS
- 8.1 HIGH
- EPSS
- 90.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- news \& blog designer pack
Co wiadomo
Wtyczka News & Blog Designer Pack do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez lokalne dołączenie pliku (LFI) w funkcji bdp_get_more_post. Luka dotyczy wszystkich wersji do 3.4.1 włącznie i umożliwia nieautoryzowanym atakującym dołączenie dowolnych plików PHP.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 8.1) pozwala atakującym na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem WordPress. W środowiskach korzystających z Dockera istnieje ryzyko utworzenia i dołączenia złośliwego pliku PHP, co zwiększa potencjalne szkody. Operatorzy powinni traktować tę lukę priorytetowo ze względu na możliwość poważnych naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki News & Blog Designer Pack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX i monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć ograniczenie uprawnień do zapisu plików na serwerze oraz audyt konfiguracji środowiska Docker, aby zminimalizować ryzyko wykorzystania luki.