Luka SQL Injection i RCE w wtyczce Custom css-js-php WordPress do wersji 2.0.7
Luka w wtyczce Custom css-js-php WordPress pozwala na zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 64.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom css-js-php dla WordPressa do wersji 2.0.7 nieprawidłowo oczyszcza dane wejściowe użytkownika przed użyciem ich w zapytaniu SQL, a wynik jest przekazywany do funkcji eval(), co pozwala nieautoryzowanym użytkownikom na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy infrastruktury korzystającej z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Custom css-js-php do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego WordPressa, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować oficjalne komunikaty producenta wtyczki i stosować się do zaleceń bezpieczeństwa.