CVE-2023-6623: krytyczna luka w wtyczce Essential Blocks dla WordPress

Krytyczna luka w wtyczce Essential Blocks WordPress umożliwia ataki LFI. Zalecana szybka aktualizacja do wersji 4.4.3 lub nowszej.
CVE-2023-6623CVSS 9.8CMS

CVE-2023-6623: krytyczna luka w wtyczce Essential Blocks dla WordPress

Krytyczna luka w wtyczce Essential Blocks WordPress umożliwia ataki LFI. Zalecana szybka aktualizacja do wersji 4.4.3 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
98.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential blocks

Co wiadomo

Wtyczka Essential Blocks dla WordPress w wersjach przed 4.4.3 umożliwia nieautoryzowanym atakującym nadpisanie zmiennych lokalnych podczas renderowania szablonów przez REST API, co może prowadzić do ataków typu Local File Inclusion (LFI).

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.8) może pozwolić atakującym na wstrzyknięcie i wykonanie lokalnych plików na serwerze, co zagraża integralności i bezpieczeństwu witryny oraz danych. Operatorzy stron opartych na WordPress powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych naruszeń bezpieczeństwa i przestojów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Blocks i jej aktualizację do wersji 4.4.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS