Krytyczna luka wtyczki WatchMan-Site7 WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce WatchMan-Site7 WordPress umożliwia uwierzytelnionym użytkownikom wykonanie dowolnego kodu PHP na serwerze.
- CVSS
- 9.9 CRITICAL
- EPSS
- 21.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WatchMan-Site7 do WordPressa w wersji do 4.2.0 nie ogranicza dostępu do konsoli debugowania, która wykonuje kod PHP dostarczany przez użytkownika. Pozwala to każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na uruchomienie dowolnego kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, umożliwiając atakującym eskalację uprawnień i pełną kontrolę nad serwerem. Może prowadzić do kradzieży danych, defacementu stron lub wykorzystania zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WatchMan-Site7 i ich zastosowanie. W międzyczasie ogranicz dostęp do konsoli debugowania oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ tymczasowe podniesienie wymagań dostępu. W przypadku braku oficjalnej poprawki, rozważ wyłączenie wtyczki. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów pod kątem potencjalnych incydentów.