CVE-2024-11600: podatność Borderless na zdalne wykonanie kodu
Wtyczka Borderless dla WordPress ma lukę RCE do wersji 1.6.0. Zalecane szybkie aktualizacje i ograniczenie dostępu administratorów.
- CVSS
- 7.2 HIGH
- EPSS
- 66.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- borderless
Co wiadomo
Wtyczka Borderless – Widgets, Elements, Templates and Toolkit dla Elementor i Gutenberg w WordPress do wersji 1.6.0 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'write_config'. Problem wynika z braku sanitizacji importowanego pliku JSON, co pozwala administratorom na wykonanie dowolnego kodu na serwerze.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.2) umożliwia użytkownikom z uprawnieniami administratora wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPress. W efekcie może dojść do naruszenia integralności danych, utraty dostępności usług oraz eskalacji uprawnień.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Borderless u dostawcy Visualmodo i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do kont z uprawnieniami administratora, przegląd logów pod kątem podejrzanych działań oraz monitorowanie środowiska pod kątem nietypowych zachowań. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na atak.