CVE-2024-3562: Luka wtyczki Custom Field Suite umożliwiająca wstrzyknięcie kodu PHP

Wtyczka Custom Field Suite do WordPressa ma krytyczną lukę pozwalającą na wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3562CVSS 8.8Web

CVE-2024-3562: Luka wtyczki Custom Field Suite umożliwiająca wstrzyknięcie kodu PHP

Wtyczka Custom Field Suite do WordPressa ma krytyczną lukę pozwalającą na wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
46.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom field suite

Co wiadomo

Wtyczka Custom Field Suite dla WordPressa do wersji 2.6.7 włącznie zawiera lukę pozwalającą na wstrzyknięcie kodu PHP poprzez pole Loop. Luka wynika z niewystarczającej sanitacji danych przed wywołaniem funkcji eval(), co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub zakłócenia działania serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom Field Suite i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż współtwórca, przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnej funkcji Loop. Priorytetowo należy monitorować i ograniczać ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS