Luka wtyczki Better Find and Replace dla WordPress umożliwia ograniczone wstrzyknięcie kodu
Wtyczka Better Find and Replace do WordPressa ma krytyczną lukę umożliwiającą wstrzyknięcie kodu przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 39.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Better Find and Replace – AI-Powered Suggestions dla WordPressa do wersji 1.7.7 włącznie posiada lukę umożliwiającą ograniczone wstrzyknięcie kodu. Luka wynika z niewystarczającej walidacji danych wejściowych w funkcji 'rtafar_ajax', co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wywoływanie dowolnych funkcji wtyczki i wykonywanie kodu.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do wykonania nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub zakłócenia działania serwisu. Wpływa to na bezpieczeństwo witryny oraz integralność danych, zwiększając ryzyko naruszeń i potencjalnych strat biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Better Find and Replace i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować środowisko pod kątem nietypowych zachowań. Priorytetowo traktuj aktualizacje i ogranicz ekspozycję funkcji wtyczki.