Luka wtyczki WordPress Orderable umożliwiająca nieautoryzowaną instalację wtyczek
Wtyczka Orderable WordPress ma krytyczną lukę umożliwiającą instalację złośliwych wtyczek przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Orderable – WordPress Restaurant Online Ordering System oraz Food Ordering Plugin do WordPressa zawiera lukę pozwalającą na instalację dowolnych wtyczek bez odpowiednich uprawnień. Luka dotyczy wszystkich wersji do 1.20.0 włącznie i umożliwia atakującym z poziomem subskrybenta lub wyższym zdalne wykonanie kodu.
Wpływ biznesowy
Atakujący z kontem o niskich uprawnieniach mogą zainstalować złośliwe wtyczki, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym kradzieży danych i przerw w działaniu usług online. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orderable i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.