Krytyczna luka w wtyczce SEOPress dla WordPress (CVE-2024-5488)

Luka w SEOPress przed 7.9 umożliwia atak zdalny przez REST API. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa strony.
CVE-2024-5488CVSS 9.8CMS

Krytyczna luka w wtyczce SEOPress dla WordPress (CVE-2024-5488)

Luka w SEOPress przed 7.9 umożliwia atak zdalny przez REST API. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa strony.

CVSS
9.8 CRITICAL
EPSS
88.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
seopress

Co wiadomo

Wtyczka SEOPress dla WordPress w wersjach przed 7.9 nie zabezpiecza prawidłowo niektórych tras REST API. W połączeniu z inną luką typu Object Injection umożliwia to nieautoryzowanym atakującym wykonanie niebezpiecznego deserializowania, co może prowadzić do przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może pozwolić atakującym na zdalne wykonanie kodu poprzez wykorzystanie nieprawidłowo zabezpieczonych punktów API. Operatorzy stron WordPress korzystających z SEOPress powinni traktować tę podatność jako wysokie ryzyko dla integralności i dostępności swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki SEOPress do wersji 7.9 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji bezpieczeństwa i priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS