Krytyczna luka RCE w wtyczce WPML dla WordPress (CVE-2024-6386)

Wtyczka WPML dla WordPress ma krytyczną lukę RCE (CVE-2024-6386) umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-6386CVSS 9.9CMS

Krytyczna luka RCE w wtyczce WPML dla WordPress (CVE-2024-6386)

Wtyczka WPML dla WordPress ma krytyczną lukę RCE (CVE-2024-6386) umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
9.9 CRITICAL
EPSS
97.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpml

Co wiadomo

Wtyczka WPML do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie szablonu Twig po stronie serwera we wszystkich wersjach do 4.6.12 włącznie. Luka wynika z braku walidacji i sanitizacji danych wejściowych w funkcji render, umożliwiając atakującym z uprawnieniami co najmniej na poziomie współpracownika wykonanie kodu na serwerze.

Wpływ biznesowy

Ta krytyczna luka pozwala na przejęcie kontroli nad serwerem przez osoby posiadające dostęp do panelu WordPress na poziomie współpracownika lub wyższym. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych, deface'u strony czy dalszej eskalacji ataku w infrastrukturze IT. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla systemów korzystających z WPML.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPML i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie luki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Zaleca się także stosowanie zasad minimalnych uprawnień i segmentację środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS