Krytyczna luka RCE w wtyczce WPML dla WordPress (CVE-2024-6386)
Wtyczka WPML dla WordPress ma krytyczną lukę RCE (CVE-2024-6386) umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 9.9 CRITICAL
- EPSS
- 97.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpml
Co wiadomo
Wtyczka WPML do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie szablonu Twig po stronie serwera we wszystkich wersjach do 4.6.12 włącznie. Luka wynika z braku walidacji i sanitizacji danych wejściowych w funkcji render, umożliwiając atakującym z uprawnieniami co najmniej na poziomie współpracownika wykonanie kodu na serwerze.
Wpływ biznesowy
Ta krytyczna luka pozwala na przejęcie kontroli nad serwerem przez osoby posiadające dostęp do panelu WordPress na poziomie współpracownika lub wyższym. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych, deface'u strony czy dalszej eskalacji ataku w infrastrukturze IT. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla systemów korzystających z WPML.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPML i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie luki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Zaleca się także stosowanie zasad minimalnych uprawnień i segmentację środowiska.