CVE-2024-6486: podatność na wstrzyknięcie poleceń w wtyczce ImageMagick Engine dla WordPress
Wtyczka ImageMagick Engine dla WordPress przed 1.7.11 umożliwia zdalne wykonanie kodu przez wstrzyknięcie poleceń systemowych.
- CVSS
- 7.2 HIGH
- EPSS
- 80.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagemagick engine
Co wiadomo
Wtyczka ImageMagick Engine dla WordPress w wersjach przed 1.7.11 zawiera podatność na wstrzyknięcie poleceń systemowych poprzez parametr "cli_path". Atakujący z uprawnieniami administratora mogą wykonać dowolne polecenia na serwerze, co prowadzi do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, umożliwiając atakującym przejęcie kontroli nad systemem. Może to skutkować utratą danych, defacementem stron lub wykorzystaniem zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki ImageMagick Engine do wersji 1.7.11 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów do wtyczki oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia serwera.