CVE-2024-3562: Luka wtyczki Custom Field Suite umożliwiająca wstrzyknięcie kodu PHP
Wtyczka Custom Field Suite do WordPressa ma krytyczną lukę pozwalającą na wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 46.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom field suite
Co wiadomo
Wtyczka Custom Field Suite dla WordPressa do wersji 2.6.7 włącznie zawiera lukę pozwalającą na wstrzyknięcie kodu PHP poprzez pole Loop. Luka wynika z niewystarczającej sanitacji danych przed wywołaniem funkcji eval(), co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub zakłócenia działania serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom Field Suite i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż współtwórca, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnej funkcji Loop. Priorytetowo należy monitorować i ograniczać ekspozycję serwisu na ataki.