CVE-2024-5807: luka wtyczki Business Card umożliwiająca wykonanie kodu

Wtyczka Business Card do WordPressa umożliwia administratorom wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5807CVSS 7.2Web

CVE-2024-5807: luka wtyczki Business Card umożliwiająca wykonanie kodu

Wtyczka Business Card do WordPressa umożliwia administratorom wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
47.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
business card

Co wiadomo

Wtyczka Business Card dla WordPressa w wersji do 1.0.0 pozwala użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, na przesyłanie złośliwych plików PHP. Może to skutkować wykonaniem dowolnego kodu na serwerach hostujących witrynę, również w konfiguracjach MultiSite.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych, ponieważ umożliwia administratorom wgranie i uruchomienie złośliwego kodu, co może prowadzić do przejęcia kontroli nad infrastrukturą. W środowiskach MultiSite ryzyko rozprzestrzeniania się ataku na wiele witryn jest zwiększone, co może skutkować poważnymi konsekwencjami dla całej organizacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Business Card u dostawcy esterox oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS