CVE-2024-28850: Luka bezpieczeństwa w wtyczce WP Crontrol dla WordPress

Wtyczka WP Crontrol dla WordPress ma lukę umożliwiającą RCE przy połączeniu z innymi podatnościami. Aktualizuj do wersji 1.16.2, aby zabezpieczyć stronę.
CVE-2024-28850CVSS 8.1Web

CVE-2024-28850: Luka bezpieczeństwa w wtyczce WP Crontrol dla WordPress

Wtyczka WP Crontrol dla WordPress ma lukę umożliwiającą RCE przy połączeniu z innymi podatnościami. Aktualizuj do wersji 1.16.2, aby zabezpieczyć stronę.

CVSS
8.1 HIGH
EPSS
6.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp crontrol

Co wiadomo

WP Crontrol umożliwia administratorom tworzenie zdarzeń cron wykonujących kod PHP, co samo w sobie nie jest podatne. Jednak w połączeniu z innymi lukami, takimi jak SQLi, może prowadzić do zdalnego wykonania kodu (RCE). Wersja 1.16.2 wprowadza zabezpieczenie przed modyfikacją kodu w zdarzeniach cron.

Wpływ biznesowy

W przypadku wykorzystania tej luki atakujący może uzyskać możliwość zdalnego wykonania kodu na serwerze WordPress, co zagraża integralności i dostępności serwisu oraz bezpieczeństwu danych. Zagrożenie jest szczególnie wysokie, gdy serwis jest podatny na inne luki, takie jak SQLi, lub gdy baza danych jest narażona na nieautoryzowany dostęp. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej potencjalny wpływ.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki WP Crontrol do wersji 1.16.2 lub nowszej, która zawiera mechanizmy zabezpieczające przed modyfikacją kodu w zdarzeniach cron. Dodatkowo należy przeprowadzić audyt bezpieczeństwa wtyczek, motywów i samego WordPressa pod kątem podatności na SQLi i inne metody nieautoryzowanego zapisu w bazie danych. Warto ograniczyć uprawnienia do modyfikacji opcji i monitorować logi pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS