CVE-2023-6989: Krytyczna luka Local File Inclusion w wtyczce Shield Security dla WordPress

Krytyczna luka Local File Inclusion w wtyczce Shield Security dla WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja.
CVE-2023-6989CVSS 9.8Web

CVE-2023-6989: Krytyczna luka Local File Inclusion w wtyczce Shield Security dla WordPress

Krytyczna luka Local File Inclusion w wtyczce Shield Security dla WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
98.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
shield security

Co wiadomo

Wtyczka Shield Security – Smart Bot Blocking & Intrusion Prevention dla WordPress do wersji 18.5.9 włącznie zawiera krytyczną lukę Local File Inclusion poprzez parametr render_action_template. Pozwala to nieautoryzowanemu atakującemu na dołączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Shield Security i jej natychmiastowe zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS