CVE-2024-5807: luka wtyczki Business Card umożliwiająca wykonanie kodu
Wtyczka Business Card do WordPressa umożliwia administratorom wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 47.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- business card
Co wiadomo
Wtyczka Business Card dla WordPressa w wersji do 1.0.0 pozwala użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, na przesyłanie złośliwych plików PHP. Może to skutkować wykonaniem dowolnego kodu na serwerach hostujących witrynę, również w konfiguracjach MultiSite.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych, ponieważ umożliwia administratorom wgranie i uruchomienie złośliwego kodu, co może prowadzić do przejęcia kontroli nad infrastrukturą. W środowiskach MultiSite ryzyko rozprzestrzeniania się ataku na wiele witryn jest zwiększone, co może skutkować poważnymi konsekwencjami dla całej organizacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Business Card u dostawcy esterox oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.