CVE-2024-8016: Krytyczna luka w wtyczce Events Calendar Pro dla WordPress

Wtyczka Events Calendar Pro dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8016CVSS 9.1Web

CVE-2024-8016: Krytyczna luka w wtyczce Events Calendar Pro dla WordPress

Wtyczka Events Calendar Pro dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
51.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
events calendar pro

Co wiadomo

Wtyczka Events Calendar Pro do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze 'filters' w widgetach. Luka pozwala atakującym z uprawnieniami administratora, a w niektórych konfiguracjach nawet z niższymi uprawnieniami, na zdalne wykonanie kodu.

Wpływ biznesowy

Podatność o wysokim stopniu krytyczności (CVSS 9.1) umożliwia zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą hostingową. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych, zwłaszcza w środowiskach z zainstalowanym Elementor, gdzie nawet użytkownicy z poziomu współpracownika mogą ją wykorzystać.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Events Calendar Pro i jej instalacji uaktualniającej do wersji po 7.0.2. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetów korzystających z parametru 'filters'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS