CVE-2023-6623: krytyczna luka w wtyczce Essential Blocks dla WordPress
Krytyczna luka w wtyczce Essential Blocks WordPress umożliwia ataki LFI. Zalecana szybka aktualizacja do wersji 4.4.3 lub nowszej.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential blocks
Co wiadomo
Wtyczka Essential Blocks dla WordPress w wersjach przed 4.4.3 umożliwia nieautoryzowanym atakującym nadpisanie zmiennych lokalnych podczas renderowania szablonów przez REST API, co może prowadzić do ataków typu Local File Inclusion (LFI).
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) może pozwolić atakującym na wstrzyknięcie i wykonanie lokalnych plików na serwerze, co zagraża integralności i bezpieczeństwu witryny oraz danych. Operatorzy stron opartych na WordPress powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych naruszeń bezpieczeństwa i przestojów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Blocks i jej aktualizację do wersji 4.4.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji serwisu.