Krytyczna luka wtyczki Debug Tool dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Debug Tool dla WordPress do wersji 2.2 ma krytyczną lukę umożliwiającą zdalne wykonanie kodu przez nieautoryzowanych atakujących.
CVE-2024-10586CVSS 9.8Web

Krytyczna luka wtyczki Debug Tool dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Debug Tool dla WordPress do wersji 2.2 ma krytyczną lukę umożliwiającą zdalne wykonanie kodu przez nieautoryzowanych atakujących.

CVSS
9.8 CRITICAL
EPSS
79.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Debug Tool dla WordPress do wersji 2.2 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym atakującym na tworzenie dowolnych plików, w tym plików .php, co może prowadzić do zdalnego wykonania kodu. Luka wynika z braku weryfikacji uprawnień i typu pliku w funkcji dbt_pull_image().

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress, które korzystają z wtyczki Debug Tool. Atakujący mogą przejąć kontrolę nad serwerem poprzez wykonanie złośliwego kodu, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Debug Tool i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić przegląd bezpieczeństwa i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS