Krytyczna luka RCE w wtyczce JS Help Desk dla WordPress (CVE-2024-7094)
Krytyczna luka wtyczki JS Help Desk dla WordPress umożliwia zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja do wersji 2.8.7 lub nowszej.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JS Help Desk dla WordPress do wersji 2.8.6 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'storeTheme'. Brak odpowiedniej sanitizacji danych użytkownika i kontroli uprawnień pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla serwerów hostingujących WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając atakującym przejęcie kontroli nad systemem. Może to prowadzić do wycieku danych, defacementu stron lub dalszej eskalacji ataków w infrastrukturze IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki JS Help Desk do wersji 2.8.7 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.