CVE-2023-6140: krytyczna luka w wtyczce Essential Real Estate dla WordPress

Wtyczka Essential Real Estate przed 4.4.0 pozwala na zdalne wykonanie kodu przez użytkowników z ograniczonymi uprawnieniami. Zalecana aktualizacja.
CVE-2023-6140CVSS 8.8Web

CVE-2023-6140: krytyczna luka w wtyczce Essential Real Estate dla WordPress

Wtyczka Essential Real Estate przed 4.4.0 pozwala na zdalne wykonanie kodu przez użytkowników z ograniczonymi uprawnieniami. Zalecana aktualizacja.

CVSS
8.8 HIGH
EPSS
62.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential real estate

Co wiadomo

Wtyczka Essential Real Estate w wersjach przed 4.4.0 umożliwia użytkownikom o ograniczonych uprawnieniach, np. subskrybentom, chwilowe przesyłanie złośliwych plików PHP podszywających się pod archiwa ZIP, co może prowadzić do zdalnego wykonania kodu. Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem, co może skutkować wyciekiem danych, defacementem strony lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy stron internetowych korzystających z wtyczki Essential Real Estate powinni potraktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania w celu ochrony infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Essential Real Estate do wersji 4.4.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS