CVE-2024-28850: Luka bezpieczeństwa w wtyczce WP Crontrol dla WordPress
Wtyczka WP Crontrol dla WordPress ma lukę umożliwiającą RCE przy połączeniu z innymi podatnościami. Aktualizuj do wersji 1.16.2, aby zabezpieczyć stronę.
- CVSS
- 8.1 HIGH
- EPSS
- 6.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp crontrol
Co wiadomo
WP Crontrol umożliwia administratorom tworzenie zdarzeń cron wykonujących kod PHP, co samo w sobie nie jest podatne. Jednak w połączeniu z innymi lukami, takimi jak SQLi, może prowadzić do zdalnego wykonania kodu (RCE). Wersja 1.16.2 wprowadza zabezpieczenie przed modyfikacją kodu w zdarzeniach cron.
Wpływ biznesowy
W przypadku wykorzystania tej luki atakujący może uzyskać możliwość zdalnego wykonania kodu na serwerze WordPress, co zagraża integralności i dostępności serwisu oraz bezpieczeństwu danych. Zagrożenie jest szczególnie wysokie, gdy serwis jest podatny na inne luki, takie jak SQLi, lub gdy baza danych jest narażona na nieautoryzowany dostęp. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej potencjalny wpływ.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki WP Crontrol do wersji 1.16.2 lub nowszej, która zawiera mechanizmy zabezpieczające przed modyfikacją kodu w zdarzeniach cron. Dodatkowo należy przeprowadzić audyt bezpieczeństwa wtyczek, motywów i samego WordPressa pod kątem podatności na SQLi i inne metody nieautoryzowanego zapisu w bazie danych. Warto ograniczyć uprawnienia do modyfikacji opcji i monitorować logi pod kątem podejrzanej aktywności.