Luka PHP Code Injection w wtyczce WPMasterToolKit dla WordPress
WPMasterToolKit do WordPressa umożliwia wykonanie zdalnego kodu PHP przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPMasterToolKit do WordPressa w wersjach do 2.13.0 włącznie umożliwia użytkownikom z uprawnieniami autora wykonanie dowolnego kodu PHP poprzez funkcję Code Snippets bez odpowiednich kontroli uprawnień. Atakujący z poziomem dostępu co najmniej współtwórcy mogą zdalnie wykonać kod, co prowadzi do eskalacji uprawnień i pełnego przejęcia strony.
Wpływ biznesowy
Ta luka pozwala na zdalne wykonanie kodu PHP przez uwierzytelnionych użytkowników z uprawnieniami współtwórcy lub wyższymi, co może skutkować eskalacją uprawnień i całkowitym przejęciem kontroli nad serwisem WordPress. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny oraz danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPMasterToolKit i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy kontroli dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.