Krytyczna luka bezpieczeństwa w wtyczce GiveWP WordPress naraża ponad 100 000 stron na ataki
Zidentyfikowano poważną lukę bezpieczeństwa w wtyczce WordPress GiveWP (służącej do zbierania darowizn), która naraża ponad 100 000 stron internetowych na ataki polegające na zdalnym wykonaniu kodu (Remote Code Execution - RCE). Luka o identyfikatorze CVE-2024-5932 (ocena CVSS: 10.0), dotyczy wszystkich wersji wtyczki sprzed wersji 3.14.2, która została wydana 7 sierpnia 2024 roku. Badacz o pseudonimie villu164 odkrył i zgłosił ten problem.
Według raportu Wordfence, luka dotyczy PHP Object Injection w wersjach do 3.14.1 włącznie, co umożliwia atakującym wstrzyknięcie obiektu PHP poprzez nieprawidłową deserializację danych z parametru give_title. Przy obecności odpowiedniego łańcucha POP (Property Oriented Programming), atakujący mogą zdalnie wykonać kod i usunąć dowolne pliki.
Luka jest zakorzeniona w funkcji give_process_donation_form(), która służy do walidacji i sanitacji danych w formularzu darowizn. Umożliwia ona atakującym wykonanie złośliwego kodu na serwerze, dlatego użytkownicy powinni jak najszybciej zaktualizować wtyczkę do najnowszej wersji.
Inne luki bezpieczeństwa w WordPress:
Ostatnie zgłoszenia dotyczą także innych krytycznych luk:
- InPost PL i InPost for WooCommerce (CVE-2024-6500, CVSS 10.0) – pozwala na odczyt i usunięcie dowolnych plików przez nieautoryzowanych użytkowników. Luka została załatana w wersji 1.4.5.
- JS Help Desk (CVE-2024-7094, CVSS 9.8) – umożliwia zdalne wykonanie kodu z powodu luki w wstrzykiwaniu PHP. Naprawiona w wersji 2.8.7.
Inne krytyczne luki w wtyczkach WordPress:
- CVE-2024-6220 (CVSS 9.8) – wtyczka Keydatas pozwala na nieautoryzowane przesyłanie plików i wykonanie kodu.
- CVE-2024-6467 (CVSS 8.8) – luka w wtyczce BookingPress umożliwia tworzenie dowolnych plików i wykonywanie kodu przez użytkowników z poziomem dostępu "Subskrybent" i wyższym.
- CVE-2024-5441 (CVSS 8.8) – luka w Modern Events Calendar pozwala na przesyłanie i wykonanie plików przez subskrybentów.
- CVE-2024-6411 (CVSS 8.8) – eskalacja uprawnień w wtyczce ProfileGrid umożliwia subskrybentom uzyskanie uprawnień administratora.
Zaleca się natychmiastowe aktualizowanie tych wtyczek w celu ochrony przed atakami, które mogą prowadzić m.in. do kradzieży danych finansowych.
Firma Sucuri ostrzega również przed instalowaniem pirackich wersji wtyczek i motywów, które mogą być źródłem złośliwego oprogramowania.
Źródło: https://thehackernews.com/2024/08/givewp-wordpress-plugin-vulnerability.html
Kontakt z nami
Masz pomysły, uwagi lub pytania?
Liczba wyświetleń: 1
