CVE-2024-13890: podatność na wstrzyknięcie kodu PHP w wtyczce Allow PHP Execute dla WordPress

Wtyczka Allow PHP Execute dla WordPress umożliwia wstrzyknięcie kodu PHP przez użytkowników z uprawnieniami edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13890CVSS 7.2Web

CVE-2024-13890: podatność na wstrzyknięcie kodu PHP w wtyczce Allow PHP Execute dla WordPress

Wtyczka Allow PHP Execute dla WordPress umożliwia wstrzyknięcie kodu PHP przez użytkowników z uprawnieniami edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
35.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
allow php execute

Co wiadomo

Wtyczka Allow PHP Execute dla WordPress do wersji 1.0 włącznie umożliwia wstrzyknięcie kodu PHP przez użytkowników z uprawnieniami edytora i wyższymi, którzy mają dostęp do nieprzefiltrowanego HTML. Ta luka pozwala na wykonanie złośliwego kodu PHP w postach i stronach.

Wpływ biznesowy

Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę podatność do uruchomienia własnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad witryną, eskalacji uprawnień lub wycieku danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich aplikacji i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Allow PHP Execute u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami edytora i wyższymi oraz monitorować logi serwera pod kątem podejrzanej aktywności. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów filtrowania kodu PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS