CVE-2023-6999: podatność Pods umożliwiająca zdalne wykonanie kodu
Wtyczka Pods dla WordPressa ma krytyczną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 67.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pods
Co wiadomo
Wtyczka Pods – Custom Content Types and Fields dla WordPressa jest podatna na zdalne wykonanie kodu poprzez shortcode we wszystkich wersjach do 3.0.10 włącznie (z wyjątkiem 2.7.31.2, 2.8.23.2, 2.9.19.2). Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonać kod na serwerze.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.8) pozwala na eskalację uprawnień i zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Może to skutkować utratą danych, defacementem strony lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zweryfikowanie wersji wtyczki Pods i aktualizację do wersji po 3.0.10 lub do jednej z bezpiecznych wersji wymienionych jako wyjątki. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przeglądaj i stosuj zalecenia producenta dotyczące łatek bezpieczeństwa.