Krytyczna luka RCE w wtyczce Holiday class post calendar dla WordPress
Wtyczka WordPress Holiday class post calendar do wersji 7.1 ma krytyczną lukę RCE przez parametr 'contents'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Holiday class post calendar dla WordPress w wersjach do 7.1 włącznie jest podatna na zdalne wykonanie kodu (RCE) poprzez parametr 'contents'. Luka wynika z braku odpowiedniej sanitacji danych użytkownika podczas tworzenia pliku cache, co umożliwia nieautoryzowanym atakującym wykonanie kodu na serwerze.
Wpływ biznesowy
Ta krytyczna luka może pozwolić atakującym na przejęcie kontroli nad serwerem hostingowym WordPress, co może skutkować wyciekiem danych, defacementem strony lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Operatorzy IT powinni traktować tę podatność priorytetowo ze względu na wysoki poziom ryzyka i potencjalne poważne konsekwencje dla infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Holiday class post calendar i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Regularne przeglądy i szybkie reagowanie na incydenty zwiększą bezpieczeństwo środowiska WordPress.