Luka RCE w wtyczce Block Logic – Full Gutenberg Block Display Control dla WordPress
Luka RCE w wtyczce Block Logic – Full Gutenberg Block Display Control dla WordPress umożliwia wykonanie kodu przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Block Logic – Full Gutenberg Block Display Control dla WordPress do wersji 1.0.8 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcję block_logic_check_logic. Luka wynika z niebezpiecznej ewaluacji danych kontrolowanych przez użytkownika, co pozwala atakującym z uprawnieniami co najmniej Contributor na wykonanie kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub dalszej eskalacji ataku. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Block Logic – Full Gutenberg Block Display Control i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.