CVE-2023-6989: Krytyczna luka Local File Inclusion w wtyczce Shield Security dla WordPress
Krytyczna luka Local File Inclusion w wtyczce Shield Security dla WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shield security
Co wiadomo
Wtyczka Shield Security – Smart Bot Blocking & Intrusion Prevention dla WordPress do wersji 18.5.9 włącznie zawiera krytyczną lukę Local File Inclusion poprzez parametr render_action_template. Pozwala to nieautoryzowanemu atakującemu na dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Shield Security i jej natychmiastowe zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe zabezpieczenia.