CVE-2023-6528: Luka wtyczki Slider Revolution umożliwiająca zdalne wykonanie kodu
Wtyczka Slider Revolution przed 6.6.19 pozwala na zdalne wykonanie kodu przez użytkowników z rolą Autora. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 69.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slider revolution
Co wiadomo
Wtyczka Slider Revolution dla WordPressa w wersjach przed 6.6.19 pozwala użytkownikom z rolą co najmniej Autora na deserializację dowolnych danych podczas importu sliderów, co może prowadzić do zdalnego wykonania kodu. Luka ta ma wysoką ocenę CVSS 8.8 i stanowi poważne zagrożenie dla bezpieczeństwa.
Wpływ biznesowy
Atakujący posiadający konto z rolą Autora lub wyższą mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad witryną lub dostępem do wrażliwych danych. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Slider Revolution do wersji 6.6.19 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa pomogą w wykryciu i zapobieganiu potencjalnym atakom.