CVE-2024-6486: podatność na wstrzyknięcie poleceń w wtyczce ImageMagick Engine dla WordPress

Wtyczka ImageMagick Engine dla WordPress przed 1.7.11 umożliwia zdalne wykonanie kodu przez wstrzyknięcie poleceń systemowych.
CVE-2024-6486CVSS 7.2CMS

CVE-2024-6486: podatność na wstrzyknięcie poleceń w wtyczce ImageMagick Engine dla WordPress

Wtyczka ImageMagick Engine dla WordPress przed 1.7.11 umożliwia zdalne wykonanie kodu przez wstrzyknięcie poleceń systemowych.

CVSS
7.2 HIGH
EPSS
80.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagemagick engine

Co wiadomo

Wtyczka ImageMagick Engine dla WordPress w wersjach przed 1.7.11 zawiera podatność na wstrzyknięcie poleceń systemowych poprzez parametr "cli_path". Atakujący z uprawnieniami administratora mogą wykonać dowolne polecenia na serwerze, co prowadzi do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, umożliwiając atakującym przejęcie kontroli nad systemem. Może to skutkować utratą danych, defacementem stron lub wykorzystaniem zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki ImageMagick Engine do wersji 1.7.11 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów do wtyczki oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS