CVE-2024-11816: luka w Ultimate WordPress Toolkit umożliwiająca zdalne wykonanie kodu
Wtyczka Ultimate WordPress Toolkit 3.0.11 narażona na zdalne wykonanie kodu przez użytkowników z poziomem Subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate wordpress toolkit
Co wiadomo
Wtyczka Ultimate WordPress Toolkit – WP Extended w wersji 3.0.11 posiada lukę umożliwiającą zdalne wykonanie kodu. Brak odpowiedniej weryfikacji uprawnień w funkcji 'wpext_handle_snippet_update' pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wykonanie kodu, jeśli administrator utworzył co najmniej jeden fragment kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, ponieważ atakujący z niskim poziomem uprawnień mogą przejąć kontrolę nad systemem. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate WordPress Toolkit i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz przejrzeć logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji umożliwiających edycję fragmentów kodu do czasu załatania luki.