Luka RCE w wtyczkach WordPress emarket-design z pakietem emd-form-builder-lite
Wtyczki WordPress emarket-design z pakietem emd-form-builder-lite narażone na zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemów.
- CVSS
- 8.1 HIGH
- EPSS
- 57.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wielokrotne wtyczki WordPress firmy emarket-design korzystające z pakietu 'emd-form-builder-lite' są podatne na zdalne wykonanie kodu (RCE) poprzez funkcję emd_form_builder_lite_pagenum. Luka wynika z braku odpowiedniej walidacji danych wejściowych, co pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.
Wpływ biznesowy
Podatność umożliwia zdalne wykonanie kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT. Wysoka ocena CVSS wskazuje na poważne zagrożenie dla bezpieczeństwa systemów korzystających z podatnych wtyczek.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczek emarket-design zawierających pakiet emd-form-builder-lite i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji podatnych na atak, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.