Krytyczna luka RCE i odczytu plików w wtyczce Dynamics 365 Integration dla WordPress

Krytyczna luka RCE i odczytu plików w wtyczce Dynamics 365 Integration dla WordPress do wersji 1.3.23. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12583CVSS 9.9Web

Krytyczna luka RCE i odczytu plików w wtyczce Dynamics 365 Integration dla WordPress

Krytyczna luka RCE i odczytu plików w wtyczce Dynamics 365 Integration dla WordPress do wersji 1.3.23. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.9 CRITICAL
EPSS
69.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dynamics 365 Integration dla WordPress do wersji 1.3.23 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu oraz odczyt dowolnych plików poprzez wstrzyknięcie szablonu Twig po stronie serwera. Luka wynika z braku odpowiedniej walidacji i sanitizacji danych wejściowych w funkcji render.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współpracownika (Contributor) mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze oraz odczytu plików, co zagraża integralności i poufności danych oraz stabilności infrastruktury. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko WordPress na poważne naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dynamics 365 Integration i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS