Krytyczna luka RCE w wtyczce W3SPEEDSTER dla WordPress

Krytyczna luka RCE w wtyczce W3SPEEDSTER dla WordPress umożliwia wykonanie kodu przez administratorów. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-8512CVSS 9.1Web

Krytyczna luka RCE w wtyczce W3SPEEDSTER dla WordPress

Krytyczna luka RCE w wtyczce W3SPEEDSTER dla WordPress umożliwia wykonanie kodu przez administratorów. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.1 CRITICAL
EPSS
57.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka W3SPEEDSTER dla WordPress do wersji 7.26 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez parametr 'script' funkcji hookBeforeStartOptimization(). Luka wynika z przekazywania danych użytkownika do funkcji eval().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo i integralność infrastruktury IT obsługującej WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki W3SPEEDSTER i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS