Krytyczna luka RCE w wtyczce JS Help Desk dla WordPress (CVE-2024-7094)

Krytyczna luka wtyczki JS Help Desk dla WordPress umożliwia zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 2.8.7 lub nowszej.
CVE-2024-7094CVSS 9.8Web

Krytyczna luka RCE w wtyczce JS Help Desk dla WordPress (CVE-2024-7094)

Krytyczna luka wtyczki JS Help Desk dla WordPress umożliwia zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 2.8.7 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
98.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JS Help Desk dla WordPress do wersji 2.8.6 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'storeTheme'. Brak odpowiedniej sanitizacji danych użytkownika i kontroli uprawnień pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla serwerów hostingujących WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając atakującym przejęcie kontroli nad systemem. Może to prowadzić do wycieku danych, defacementu stron lub dalszej eskalacji ataków w infrastrukturze IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki JS Help Desk do wersji 2.8.7 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS