CVE-2023-6996: podatność na wstrzyknięcie kodu w wtyczce Display Custom Fields w WordPress
Wtyczka Display Custom Fields do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 61.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- display custom fields in the frontend - post and user profile fields
Co wiadomo
Wtyczka Display Custom Fields in the frontend – Post and User Profile Fields do WordPressa jest podatna na wstrzyknięcie kodu poprzez shortcode vg_display_data w wersjach do 1.2.1 włącznie. Atakujący z uprawnieniami co najmniej współpracownika mogą wywołać dowolne funkcje i wykonać kod.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wykonanie złośliwego kodu na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub zakłócenia działania serwisu. Właściciele i administratorzy stron powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do shortcode vg_display_data, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy zabezpieczyć środowisko i monitorować system pod kątem prób wykorzystania podatności.