CVE-2023-6528: Luka wtyczki Slider Revolution umożliwiająca zdalne wykonanie kodu

Wtyczka Slider Revolution przed 6.6.19 pozwala na zdalne wykonanie kodu przez użytkowników z rolą Autora. Zalecana szybka aktualizacja.
CVE-2023-6528CVSS 8.8CMS

CVE-2023-6528: Luka wtyczki Slider Revolution umożliwiająca zdalne wykonanie kodu

Wtyczka Slider Revolution przed 6.6.19 pozwala na zdalne wykonanie kodu przez użytkowników z rolą Autora. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
69.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
slider revolution

Co wiadomo

Wtyczka Slider Revolution dla WordPressa w wersjach przed 6.6.19 pozwala użytkownikom z rolą co najmniej Autora na deserializację dowolnych danych podczas importu sliderów, co może prowadzić do zdalnego wykonania kodu. Luka ta ma wysoką ocenę CVSS 8.8 i stanowi poważne zagrożenie dla bezpieczeństwa.

Wpływ biznesowy

Atakujący posiadający konto z rolą Autora lub wyższą mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad witryną lub dostępem do wrażliwych danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Slider Revolution do wersji 6.6.19 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa pomogą w wykryciu i zapobieganiu potencjalnym atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS