Luka wtyczki GWD Connect dla WordPress umożliwia ograniczone wykonanie kodu bez autoryzacji
Wtyczka GWD Connect do WordPress do wersji 2.9 umożliwia atakującym wykonanie kodu PHP bez autoryzacji, jeśli klucz API nie jest skonfigurowany.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GWD Connect dla WordPress w wersjach do 2.9 włącznie posiada lukę polegającą na braku weryfikacji autoryzacji w punktach końcowych agenta, gdy klucz API nie jest skonfigurowany. Pozwala to nieautoryzowanym atakującym na niektórych niezarejestrowanych instalacjach na wykonanie złośliwego kodu PHP na serwerze.
Wpływ biznesowy
Dzięki tej luce atakujący mogą wykonać ograniczony, złośliwy kod na serwerze, co może prowadzić do naruszenia integralności systemu i potencjalnych dalszych ataków. Zagrożenie dotyczy głównie środowisk, gdzie wtyczka jest zainstalowana, ale nie skonfigurowano klucza API, co jest stanem domyślnym. Operatorzy powinni zwrócić uwagę na instalacje z tą wtyczką i ocenić ryzyko w swoich środowiskach.
Rekomendowane działania administratora
Zaleca się sprawdzenie, czy wtyczka GWD Connect jest używana i czy klucz API został poprawnie skonfigurowany. Należy zaktualizować wtyczkę do najnowszej wersji, jeśli dostępna, lub zastosować rekomendacje producenta. W przypadku braku aktualizacji, ograniczyć dostęp do punktów końcowych agenta oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo traktować instalacje niezarejestrowane i środowiska produkcyjne.