Krytyczna luka RCE i odczytu plików w wtyczce Dynamics 365 Integration dla WordPress
Krytyczna luka RCE i odczytu plików w wtyczce Dynamics 365 Integration dla WordPress do wersji 1.3.23. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.9 CRITICAL
- EPSS
- 69.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dynamics 365 Integration dla WordPress do wersji 1.3.23 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu oraz odczyt dowolnych plików poprzez wstrzyknięcie szablonu Twig po stronie serwera. Luka wynika z braku odpowiedniej walidacji i sanitizacji danych wejściowych w funkcji render.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współpracownika (Contributor) mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze oraz odczytu plików, co zagraża integralności i poufności danych oraz stabilności infrastruktury. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko WordPress na poważne naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dynamics 365 Integration i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji WordPress.