Luka RCE w wtyczce Lucky Wheel Giveaway dla WordPress
Wtyczka Lucky Wheel Giveaway do WordPress ma lukę RCE do wersji 1.0.22. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 38.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lucky Wheel Giveaway dla WordPress do wersji 1.0.22 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez parametr conditional_tags. Problem wynika z użycia funkcji eval() na danych pochodzących od użytkownika bez odpowiedniej walidacji.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, utraty danych lub dalszych ataków. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lucky Wheel Giveaway u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.