Krytyczna luka RCE w wtyczce Woody Insert Header Footer Code, AdSense Ads dla WordPress
Wtyczka Woody Insert Header Footer Code, AdSense Ads do WordPress ma krytyczną lukę RCE umożliwiającą wykonanie kodu przez użytkowników contributor i wyższych.
- CVSS
- 9.9 CRITICAL
- EPSS
- 84.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woody Insert Header Footer Code, AdSense Ads dla WordPress do wersji 2.5.0 jest podatna na zdalne wykonanie kodu (RCE) przez shortcode 'insert_php'. Luka wynika z braku ograniczeń dla użytkowników o poziomie dostępu contributor i wyższym, umożliwiając im wykonanie kodu na serwerze.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.9 pozwala na zdalne wykonanie kodu przez użytkowników z uprawnieniami contributor i wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług webowych opartych na WordPress. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Woody Insert Header Footer Code, AdSense Ads i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcjonalności shortcode 'insert_php' do czasu załatania luki.