Krytyczna luka w wtyczce SEOPress dla WordPress (CVE-2024-5488)
Luka w SEOPress przed 7.9 umożliwia atak zdalny przez REST API. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa strony.
- CVSS
- 9.8 CRITICAL
- EPSS
- 88.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seopress
Co wiadomo
Wtyczka SEOPress dla WordPress w wersjach przed 7.9 nie zabezpiecza prawidłowo niektórych tras REST API. W połączeniu z inną luką typu Object Injection umożliwia to nieautoryzowanym atakującym wykonanie niebezpiecznego deserializowania, co może prowadzić do przejęcia kontroli nad stroną.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może pozwolić atakującym na zdalne wykonanie kodu poprzez wykorzystanie nieprawidłowo zabezpieczonych punktów API. Operatorzy stron WordPress korzystających z SEOPress powinni traktować tę podatność jako wysokie ryzyko dla integralności i dostępności swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki SEOPress do wersji 7.9 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji bezpieczeństwa i priorytetyzować wdrożenie poprawek.