Luka RCE w wtyczce Easy Timer dla WordPress do wersji 4.2.1
Wtyczka Easy Timer do WordPress do 4.2.1 ma lukę RCE umożliwiającą atak z poziomu Edytora. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 54.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Timer dla WordPress do wersji 4.2.1 zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez shortcode'y. Luka wynika z niewystarczającego ograniczenia atrybutów shortcode, co pozwala użytkownikom z uprawnieniami Edytora i wyższymi na wykonanie kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami Edytora lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Timer u jej dostawcy i wdrożenie najnowszej wersji. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu niższego niż Edytor, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki do czasu usunięcia luki.