CVE-2024-8016: Krytyczna luka w wtyczce Events Calendar Pro dla WordPress
Wtyczka Events Calendar Pro dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 51.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- events calendar pro
Co wiadomo
Wtyczka Events Calendar Pro do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze 'filters' w widgetach. Luka pozwala atakującym z uprawnieniami administratora, a w niektórych konfiguracjach nawet z niższymi uprawnieniami, na zdalne wykonanie kodu.
Wpływ biznesowy
Podatność o wysokim stopniu krytyczności (CVSS 9.1) umożliwia zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą hostingową. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych, zwłaszcza w środowiskach z zainstalowanym Elementor, gdzie nawet użytkownicy z poziomu współpracownika mogą ją wykorzystać.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Events Calendar Pro i jej instalacji uaktualniającej do wersji po 7.0.2. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetów korzystających z parametru 'filters'.