CVE-2024-7129: podatność w wtyczce simply schedule appointments dla WordPress
Wtyczka simply schedule appointments przed 1.6.7.43 narażona na Twig Template Injection i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 63.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simply schedule appointments
Co wiadomo
Wtyczka Appointment Booking Calendar dla WordPress w wersjach przed 1.6.7.43 nie zabezpiecza poprawnie składni szablonów w danych wejściowych użytkownika, co prowadzi do podatności Twig Template Injection. Wykorzystanie tej luki przez użytkowników o wysokich uprawnieniach, takich jak administratorzy, może skutkować zdalnym wykonaniem kodu.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 7.2) może umożliwić atakującym z uprawnieniami administratora wykonanie dowolnego kodu na serwerze, co zagraża integralności i dostępności systemu CMS oraz danych. Wdrożenie tej luki może prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki simply schedule appointments i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.