CVE-2023-6996: podatność na wstrzyknięcie kodu w wtyczce Display Custom Fields w WordPress

Wtyczka Display Custom Fields do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2023-6996CVSS 8.8CMS

CVE-2023-6996: podatność na wstrzyknięcie kodu w wtyczce Display Custom Fields w WordPress

Wtyczka Display Custom Fields do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
8.8 HIGH
EPSS
61.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
display custom fields in the frontend - post and user profile fields

Co wiadomo

Wtyczka Display Custom Fields in the frontend – Post and User Profile Fields do WordPressa jest podatna na wstrzyknięcie kodu poprzez shortcode vg_display_data w wersjach do 1.2.1 włącznie. Atakujący z uprawnieniami co najmniej współpracownika mogą wywołać dowolne funkcje i wykonać kod.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wykonanie złośliwego kodu na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub zakłócenia działania serwisu. Właściciele i administratorzy stron powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do shortcode vg_display_data, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy zabezpieczyć środowisko i monitorować system pod kątem prób wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS