CVE-2024-10728: Luka wtyczki PostX umożliwiająca nieautoryzowaną instalację wtyczek
Wtyczka PostX dla WordPressa pozwala na nieautoryzowaną instalację wtyczek, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 98.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- postx
Co wiadomo
Wtyczka Post Grid Gutenberg Blocks i WordPress Blog Plugin – PostX do WordPressa zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na instalację oraz aktywację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Może to prowadzić do zdalnego wykonania kodu, jeśli na stronie znajduje się inna podatna wtyczka.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą wykorzystać tę lukę do instalacji i aktywacji złośliwych wtyczek, co zagraża integralności i bezpieczeństwu środowiska WordPress. Może to skutkować przejęciem kontroli nad serwerem lub wyciekiem danych, szczególnie jeśli inne podatne komponenty są obecne w systemie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PostX u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi systemowe pod kątem nieautoryzowanych działań oraz przeprowadzić audyt zainstalowanych wtyczek pod kątem podatności.