Luka wtyczki Catalog Importer, Scraper & Crawler dla WordPress umożliwia zdalne wykonanie kodu PHP
Wtyczka Catalog Importer, Scraper & Crawler dla WordPress do 5.1.4 ma lukę umożliwiającą zdalne wykonanie kodu PHP przez nieautoryzowanych atakujących.
- CVSS
- 8.1 HIGH
- EPSS
- 47.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Catalog Importer, Scraper & Crawler dla WordPress do wersji 5.1.4 jest podatna na wstrzyknięcie kodu PHP. Luka wynika z użycia przewidywalnego tokenu numerycznego bez odpowiedniej autoryzacji oraz niebezpiecznego wywołania eval() na danych od użytkownika, co pozwala atakującym na zdalne wykonanie kodu.
Wpływ biznesowy
Podatność ta może umożliwić nieautoryzowanym osobom wykonanie dowolnego kodu PHP na serwerze, co zagraża integralności i dostępności witryny oraz może prowadzić do przejęcia kontroli nad infrastrukturą. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień, kradzieży danych lub dalszego rozprzestrzeniania złośliwego oprogramowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających tokenu, monitoruj logi serwera pod kątem podejrzanych żądań oraz rozważ zastosowanie dodatkowych mechanizmów uwierzytelniania i ochrony aplikacji webowych. Priorytetyzuj działania naprawcze ze względu na wysoką krytyczność luki.