CVE-2023-6140: krytyczna luka w wtyczce Essential Real Estate dla WordPress
Wtyczka Essential Real Estate przed 4.4.0 pozwala na zdalne wykonanie kodu przez użytkowników z ograniczonymi uprawnieniami. Zalecana aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 62.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential real estate
Co wiadomo
Wtyczka Essential Real Estate w wersjach przed 4.4.0 umożliwia użytkownikom o ograniczonych uprawnieniach, np. subskrybentom, chwilowe przesyłanie złośliwych plików PHP podszywających się pod archiwa ZIP, co może prowadzić do zdalnego wykonania kodu. Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem, co może skutkować wyciekiem danych, defacementem strony lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy stron internetowych korzystających z wtyczki Essential Real Estate powinni potraktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania w celu ochrony infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Essential Real Estate do wersji 4.4.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.