CVE-2024-8671: Krytyczna luka w wtyczce WooEvents dla WordPress

Luka w WooEvents do WordPress umożliwia nieautoryzowane nadpisanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8671CVSS 9.1Web

CVE-2024-8671: Krytyczna luka w wtyczce WooEvents dla WordPress

Luka w WooEvents do WordPress umożliwia nieautoryzowane nadpisanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
59.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
wooevents

Co wiadomo

Wtyczka WooEvents - Calendar and Event Booking dla WordPress do wersji 4.1.2 posiada lukę umożliwiającą nieautoryzowane nadpisanie plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atakujący mogą wykorzystać tę podatność do zdalnego wykonania kodu, np. usuwając kluczowe pliki jak wp-config.php.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.1) pozwala na przejęcie kontroli nad serwerem poprzez nadpisanie dowolnych plików. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług internetowych opartych na WordPress, w tym wyciekiem danych i przerwami w działaniu witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooEvents i aktualizację do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie warto ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS