Krytyczna luka wtyczki Vayu Blocks umożliwia nieautoryzowaną instalację i aktywację wtyczek
Luka CVE-2024-10124 w wtyczce Vayu Blocks umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Vayu Blocks – Gutenberg Blocks dla WordPress i WooCommerce ma krytyczną lukę pozwalającą nieautoryzowanym atakującym na instalację i aktywację dowolnych wtyczek. Luka wynika z braku sprawdzenia uprawnień w funkcji tp_install() we wszystkich wersjach do 1.1.1 włącznie, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko przejęcia kontroli nad serwerem WordPress poprzez instalację złośliwych wtyczek. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i wykonania zdalnego kodu, zwłaszcza jeśli inne podatne wtyczki są obecne. Niezbędne jest szybkie podjęcie działań w celu ograniczenia ekspozycji i monitorowania środowiska.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Vayu Blocks do najnowszej wersji, w której luka została częściowo załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego WordPress, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć audyt zainstalowanych wtyczek. Priorytetowo traktuj wdrożenie poprawek i monitorowanie środowiska.