Krytyczna luka bezpieczeństwa w wtyczce GiveWP WordPress naraża ponad 100 000 stron na ataki

Zidentyfikowano poważną lukę bezpieczeństwa w wtyczce WordPress GiveWP (służącej do zbierania darowizn), która naraża ponad 100 000 stron internetowych na ataki polegające na zdalnym wykonaniu kodu (Remote Code Execution - RCE). Luka o identyfikatorze CVE-2024-5932 (ocena CVSS: 10.0), dotyczy wszystkich wersji wtyczki sprzed wersji 3.14.2, która została wydana 7 sierpnia 2024 roku. Badacz o pseudonimie villu164 odkrył i zgłosił ten problem.

Według raportu Wordfence, luka dotyczy PHP Object Injection w wersjach do 3.14.1 włącznie, co umożliwia atakującym wstrzyknięcie obiektu PHP poprzez nieprawidłową deserializację danych z parametru give_title. Przy obecności odpowiedniego łańcucha POP (Property Oriented Programming), atakujący mogą zdalnie wykonać kod i usunąć dowolne pliki.

Luka jest zakorzeniona w funkcji give_process_donation_form(), która służy do walidacji i sanitacji danych w formularzu darowizn. Umożliwia ona atakującym wykonanie złośliwego kodu na serwerze, dlatego użytkownicy powinni jak najszybciej zaktualizować wtyczkę do najnowszej wersji.

Inne luki bezpieczeństwa w WordPress:

Ostatnie zgłoszenia dotyczą także innych krytycznych luk:

  1. InPost PL i InPost for WooCommerce (CVE-2024-6500, CVSS 10.0) – pozwala na odczyt i usunięcie dowolnych plików przez nieautoryzowanych użytkowników. Luka została załatana w wersji 1.4.5.
  2. JS Help Desk (CVE-2024-7094, CVSS 9.8) – umożliwia zdalne wykonanie kodu z powodu luki w wstrzykiwaniu PHP. Naprawiona w wersji 2.8.7.
Inne krytyczne luki w wtyczkach WordPress:
  • CVE-2024-6220 (CVSS 9.8) – wtyczka Keydatas pozwala na nieautoryzowane przesyłanie plików i wykonanie kodu.
  • CVE-2024-6467 (CVSS 8.8) – luka w wtyczce BookingPress umożliwia tworzenie dowolnych plików i wykonywanie kodu przez użytkowników z poziomem dostępu "Subskrybent" i wyższym.
  • CVE-2024-5441 (CVSS 8.8) – luka w Modern Events Calendar pozwala na przesyłanie i wykonanie plików przez subskrybentów.
  • CVE-2024-6411 (CVSS 8.8) – eskalacja uprawnień w wtyczce ProfileGrid umożliwia subskrybentom uzyskanie uprawnień administratora.

Zaleca się natychmiastowe aktualizowanie tych wtyczek w celu ochrony przed atakami, które mogą prowadzić m.in. do kradzieży danych finansowych.

Firma Sucuri ostrzega również przed instalowaniem pirackich wersji wtyczek i motywów, które mogą być źródłem złośliwego oprogramowania.

Źródło: https://thehackernews.com/2024/08/givewp-wordpress-plugin-vulnerability.html

Kontakt z nami

Masz pomysły, uwagi lub pytania?

Liczba wyświetleń: 1

An unhandled error has occurred. Reload 🗙