CVE-2023-6999: podatność Pods umożliwiająca zdalne wykonanie kodu

Wtyczka Pods dla WordPressa ma krytyczną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-6999CVSS 8.8Web

CVE-2023-6999: podatność Pods umożliwiająca zdalne wykonanie kodu

Wtyczka Pods dla WordPressa ma krytyczną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
67.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
pods

Co wiadomo

Wtyczka Pods – Custom Content Types and Fields dla WordPressa jest podatna na zdalne wykonanie kodu poprzez shortcode we wszystkich wersjach do 3.0.10 włącznie (z wyjątkiem 2.7.31.2, 2.8.23.2, 2.9.19.2). Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonać kod na serwerze.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 8.8) pozwala na eskalację uprawnień i zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Może to skutkować utratą danych, defacementem strony lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zweryfikowanie wersji wtyczki Pods i aktualizację do wersji po 3.0.10 lub do jednej z bezpiecznych wersji wymienionych jako wyjątki. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przeglądaj i stosuj zalecenia producenta dotyczące łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS