Luka RCE w wtyczce Nginx Cache Purge Preload dla WordPress
Wtyczka Nginx Cache Purge Preload dla WordPress ma lukę RCE umożliwiającą wykonanie kodu przez administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 48.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nginx Cache Purge Preload dla WordPress do wersji 2.1.1 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez niewystarczającą sanitację parametru HTTP_REFERERER. Luka dotyczy funkcji nppp_preload_cache_on_update i pozwala administratorom na wykonanie złośliwego kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i podjąć natychmiastowe działania w celu zabezpieczenia środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Nginx Cache Purge Preload i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka weryfikacja i wdrożenie środków zaradczych.