Krytyczna luka uwierzytelniania w wtyczce WordPress Pie Register ≤ 3.7.1.4
Krytyczna luka w Pie Register WordPress pozwala na zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 10.0 CRITICAL
- EPSS
- 95.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pie Register dla WordPress w wersjach do 3.7.1.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez specjalnie spreparowane żądanie POST. Atakujący może uzyskać sesję dowolnego użytkownika, w tym administratora, a następnie zainstalować złośliwą wtyczkę z kodem PHP, co prowadzi do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury WordPress, umożliwiając atakującym pełne przejęcie kontroli nad serwerem poprzez instalację złośliwych wtyczek. Może to skutkować utratą danych, defacementem strony, a także wykorzystaniem zasobów serwera do dalszych ataków lub działań przestępczych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pie Register i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do punktu logowania, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności zainstalowanych wtyczek.