Luka Server-Side Template Injection w wtyczce Advanced Views dla WordPress
Wtyczka Advanced Views do WordPress ma krytyczną lukę Server-Side Template Injection umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora.
- CVSS
- 8.8 HIGH
- EPSS
- 33.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Views – Display Posts, Custom Fields, and More dla WordPress do wersji 3.7.19 jest podatna na Server-Side Template Injection z powodu niewystarczającej sanitacji danych i braku kontroli dostępu przy przetwarzaniu szablonów Twig. Atakujący z uprawnieniami autora lub wyższymi mogą wykonać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia zdalne wykonanie kodu PHP przez użytkowników z uprawnieniami autora lub wyższymi, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania serwisu WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Views i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć audyt i weryfikację szablonów Twig używanych w panelu Model.