CVE-2024-13890: podatność na wstrzyknięcie kodu PHP w wtyczce Allow PHP Execute dla WordPress
Wtyczka Allow PHP Execute dla WordPress umożliwia wstrzyknięcie kodu PHP przez użytkowników z uprawnieniami edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 35.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- allow php execute
Co wiadomo
Wtyczka Allow PHP Execute dla WordPress do wersji 1.0 włącznie umożliwia wstrzyknięcie kodu PHP przez użytkowników z uprawnieniami edytora i wyższymi, którzy mają dostęp do nieprzefiltrowanego HTML. Ta luka pozwala na wykonanie złośliwego kodu PHP w postach i stronach.
Wpływ biznesowy
Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę podatność do uruchomienia własnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad witryną, eskalacji uprawnień lub wycieku danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich aplikacji i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Allow PHP Execute u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami edytora i wyższymi oraz monitorować logi serwera pod kątem podejrzanej aktywności. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów filtrowania kodu PHP.