Luka wtyczki SKT Page Builder dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka SKT Page Builder do WordPress umożliwia zdalne wykonanie kodu przez przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12848CVSS 8.8Web

Luka wtyczki SKT Page Builder dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka SKT Page Builder do WordPress umożliwia zdalne wykonanie kodu przez przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
57.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SKT Page Builder dla WordPress do wersji 4.6 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień w funkcji 'addLibraryByArchive' umożliwia zdalne wykonanie kodu.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą przesłać złośliwe pliki, co może prowadzić do przejęcia kontroli nad serwerem WordPress. W efekcie zagrożone są dane, stabilność i bezpieczeństwo całej infrastruktury webowej. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SKT Page Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS