CVE-2024-7129: podatność w wtyczce simply schedule appointments dla WordPress

Wtyczka simply schedule appointments przed 1.6.7.43 narażona na Twig Template Injection i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2024-7129CVSS 7.2CMS

CVE-2024-7129: podatność w wtyczce simply schedule appointments dla WordPress

Wtyczka simply schedule appointments przed 1.6.7.43 narażona na Twig Template Injection i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
63.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
simply schedule appointments

Co wiadomo

Wtyczka Appointment Booking Calendar dla WordPress w wersjach przed 1.6.7.43 nie zabezpiecza poprawnie składni szablonów w danych wejściowych użytkownika, co prowadzi do podatności Twig Template Injection. Wykorzystanie tej luki przez użytkowników o wysokich uprawnieniach, takich jak administratorzy, może skutkować zdalnym wykonaniem kodu.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 7.2) może umożliwić atakującym z uprawnieniami administratora wykonanie dowolnego kodu na serwerze, co zagraża integralności i dostępności systemu CMS oraz danych. Wdrożenie tej luki może prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki simply schedule appointments i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS