Luka RCE w wtyczce Breakdance dla WordPress do wersji 1.7.1

Wtyczka Breakdance do WordPress do 1.7.1 ma krytyczną lukę RCE. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-4605CVSS 8.8CMS

Luka RCE w wtyczce Breakdance dla WordPress do wersji 1.7.1

Wtyczka Breakdance do WordPress do 1.7.1 ma krytyczną lukę RCE. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
8.8 HIGH
EPSS
56.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Breakdance dla WordPress w wersjach do 1.7.1 umożliwia zdalne wykonanie kodu poprzez modyfikację danych meta postów. Luka wynika z przechowywania niestandardowych danych bez prefiksu podkreślenia, co pozwala użytkownikom o niższych uprawnieniach na edycję tych danych i eskalację uprawnień.

Wpływ biznesowy

Atakujący z uprawnieniami użytkownika o niskim poziomie, np. współpracownika, mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą. Zagrożenie jest poważne dla właścicieli stron opartych na WordPress korzystających z tej wtyczki, zwłaszcza jeśli nie zastosowano aktualizacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Breakdance i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS