Krytyczna luka RCE w wtyczce Product Table by WBW dla WordPress

Krytyczna luka RCE w wtyczce Product Table by WBW dla WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.
CVE-2024-6365CVSS 9.8Web

Krytyczna luka RCE w wtyczce Product Table by WBW dla WordPress

Krytyczna luka RCE w wtyczce Product Table by WBW dla WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie serwera.

CVSS
9.8 CRITICAL
EPSS
65.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Table by WBW dla WordPress do wersji 2.0.1 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez funkcję 'saveCustomTitle'. Brak autoryzacji i sanitizacji danych w pliku languages/customTitle.php pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z zainstalowaną wtyczką Product Table by WBW. Atakujący mogą przejąć kontrolę nad serwerem, co może prowadzić do kradzieży danych, defacementu stron lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Product Table by WBW i ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć dostęp do funkcji 'saveCustomTitle', monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy autoryzacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS