Krytyczna luka RCE w wtyczce Widget Options dla WordPress
Krytyczna luka RCE w wtyczce Widget Options do WordPress umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.9 CRITICAL
- EPSS
- 98.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Widget Options do WordPressa do wersji 4.0.7 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez użytkowników z uprawnieniami co najmniej współtwórcy. Luka wynika z niekontrolowanego przekazywania danych do funkcji eval() w mechanizmie logiki wyświetlania rozszerzającym kilka kreatorów stron.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykonać dowolny kod na serwerze, co zagraża integralności i poufności danych oraz stabilności infrastruktury. Luka ma wysoki współczynnik CVSS 9.9, co oznacza krytyczne zagrożenie dla środowisk WordPress korzystających z tej wtyczki. Niewłaściwe zabezpieczenie może prowadzić do poważnych incydentów bezpieczeństwa i utraty kontroli nad serwerem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Widget Options i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto rozważyć dodatkowe zabezpieczenia, takie jak ograniczenie uprawnień użytkowników oraz audyt konfiguracji wtyczki, ponieważ obecne poprawki mogą nie eliminować całkowicie ryzyka.