Krytyczna luka RCE w wtyczce W3SPEEDSTER dla WordPress
Krytyczna luka RCE w wtyczce W3SPEEDSTER dla WordPress umożliwia wykonanie kodu przez administratorów. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 9.1 CRITICAL
- EPSS
- 57.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka W3SPEEDSTER dla WordPress do wersji 7.26 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez parametr 'script' funkcji hookBeforeStartOptimization(). Luka wynika z przekazywania danych użytkownika do funkcji eval().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo i integralność infrastruktury IT obsługującej WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki W3SPEEDSTER i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwera.