Krytyczna luka RCE w wtyczce Woody Insert Header Footer Code, AdSense Ads dla WordPress

Wtyczka Woody Insert Header Footer Code, AdSense Ads do WordPress ma krytyczną lukę RCE umożliwiającą wykonanie kodu przez użytkowników contributor i wyższych.
CVE-2024-3105CVSS 9.9Web

Krytyczna luka RCE w wtyczce Woody Insert Header Footer Code, AdSense Ads dla WordPress

Wtyczka Woody Insert Header Footer Code, AdSense Ads do WordPress ma krytyczną lukę RCE umożliwiającą wykonanie kodu przez użytkowników contributor i wyższych.

CVSS
9.9 CRITICAL
EPSS
84.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Woody Insert Header Footer Code, AdSense Ads dla WordPress do wersji 2.5.0 jest podatna na zdalne wykonanie kodu (RCE) przez shortcode 'insert_php'. Luka wynika z braku ograniczeń dla użytkowników o poziomie dostępu contributor i wyższym, umożliwiając im wykonanie kodu na serwerze.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.9 pozwala na zdalne wykonanie kodu przez użytkowników z uprawnieniami contributor i wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług webowych opartych na WordPress. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Woody Insert Header Footer Code, AdSense Ads i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcjonalności shortcode 'insert_php' do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS