Krytyczna luka RCE w wtyczce Ads by datafeedr.com dla WordPress

Krytyczna luka RCE w wtyczce Ads by datafeedr.com dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5843CVSS 9.0Web

Krytyczna luka RCE w wtyczce Ads by datafeedr.com dla WordPress

Krytyczna luka RCE w wtyczce Ads by datafeedr.com dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.0 CRITICAL
EPSS
80.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
ads by datafeedr.com

Co wiadomo

Wtyczka Ads by datafeedr.com do WordPress w wersjach do 1.1.3 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję dfads_ajax_load_ads. Atakujący bez uwierzytelnienia mogą uruchomić kod na serwerze, choć parametry funkcji są ograniczone.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla serwerów hostingujących WordPress z tą wtyczką, umożliwiając atakującym przejęcie kontroli nad systemem lub wykonanie nieautoryzowanych działań. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads by datafeedr.com i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe zabezpieczenia serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS