CVE-2024-9461: Luka RCE w wtyczce Total Upkeep dla WordPress
Wtyczka Total Upkeep WordPress ma lukę RCE do wersji 1.16.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa serwera.
- CVSS
- 7.2 HIGH
- EPSS
- 59.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- total upkeep
Co wiadomo
Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid jest podatna na zdalne wykonanie kodu (RCE) we wszystkich wersjach do 1.16.6 włącznie, poprzez parametr cron_interval. Luka wynika z braku walidacji i oczyszczania danych wejściowych, co umożliwia atakującym z uprawnieniami administratora wykonanie kodu na serwerze.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 7.2) pozwala administratorom złośliwym na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem, utraty danych lub przerw w działaniu usług. Infrastruktura korzystająca z tej wtyczki powinna zostać pilnie zweryfikowana pod kątem aktualizacji i potencjalnych śladów ataku.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy BoldGrid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj zarządzanie ryzykiem i minimalizację ekspozycji serwera.