Luka RCE w wtyczce Breakdance dla WordPress do wersji 1.7.1
Wtyczka Breakdance do WordPress do 1.7.1 ma krytyczną lukę RCE. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 56.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Breakdance dla WordPress w wersjach do 1.7.1 umożliwia zdalne wykonanie kodu poprzez modyfikację danych meta postów. Luka wynika z przechowywania niestandardowych danych bez prefiksu podkreślenia, co pozwala użytkownikom o niższych uprawnieniach na edycję tych danych i eskalację uprawnień.
Wpływ biznesowy
Atakujący z uprawnieniami użytkownika o niskim poziomie, np. współpracownika, mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą. Zagrożenie jest poważne dla właścicieli stron opartych na WordPress korzystających z tej wtyczki, zwłaszcza jeśli nie zastosowano aktualizacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Breakdance i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.