Luka RCE w wtyczce affiliate-toolkit dla WordPress do wersji 3.8.5
Wtyczka affiliate-toolkit do WordPressa do wersji 3.8.5 umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami Edytora i wyższymi.
- CVSS
- 7.2 HIGH
- EPSS
- 45.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka affiliate-toolkit dla WordPressa do wersji 3.8.5 zawiera lukę umożliwiającą zdalne wykonanie kodu. Problem wynika z użycia metody runString() silnika szablonów BladeOne, która wykonuje niezweryfikowany kod PHP wprowadzony przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Edytora mogą zdalnie wykonać dowolny kod PHP na serwerze, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania zaradcze.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki affiliate-toolkit i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Edytor, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również monitorowanie środowiska pod kątem nietypowych zachowań.