Krytyczna luka RCE w wtyczce Advanced Custom Fields: Extended dla WordPress
Krytyczna luka RCE w wtyczce WordPress Advanced Custom Fields: Extended umożliwia zdalne wykonanie kodu i przejęcie serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Custom Fields: Extended w wersjach 0.9.0.5 do 0.9.1.1 posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję prepare_form(). Atakujący bez uwierzytelnienia mogą wykonać dowolny kod na serwerze, co pozwala na wstrzyknięcie backdoora lub utworzenie konta administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną podatną wtyczką, ponieważ umożliwia przejęcie pełnej kontroli nad serwerem. Może to prowadzić do utraty danych, deface'u strony, a także wykorzystania infrastruktury do dalszych ataków. Operatorzy powinni traktować tę lukę jako priorytetową do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację kont użytkowników.