CVE-2024-10728: Luka wtyczki PostX umożliwiająca nieautoryzowaną instalację wtyczek

Wtyczka PostX dla WordPressa pozwala na nieautoryzowaną instalację wtyczek, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10728CVSS 8.8Web

CVE-2024-10728: Luka wtyczki PostX umożliwiająca nieautoryzowaną instalację wtyczek

Wtyczka PostX dla WordPressa pozwala na nieautoryzowaną instalację wtyczek, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
98.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
postx

Co wiadomo

Wtyczka Post Grid Gutenberg Blocks i WordPress Blog Plugin – PostX do WordPressa zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na instalację oraz aktywację dowolnych wtyczek bez odpowiedniej weryfikacji uprawnień. Może to prowadzić do zdalnego wykonania kodu, jeśli na stronie znajduje się inna podatna wtyczka.

Wpływ biznesowy

Atakujący z niskim poziomem dostępu mogą wykorzystać tę lukę do instalacji i aktywacji złośliwych wtyczek, co zagraża integralności i bezpieczeństwu środowiska WordPress. Może to skutkować przejęciem kontroli nad serwerem lub wyciekiem danych, szczególnie jeśli inne podatne komponenty są obecne w systemie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PostX u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi systemowe pod kątem nieautoryzowanych działań oraz przeprowadzić audyt zainstalowanych wtyczek pod kątem podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS