SK-CERT Bezpečnostné varovanie V20240415-02
Dôležitosť | Kritická |
Klasifikácia | Neutajované/TLP:CLEAR |
CVSS Skóre |
9.8 |
Identifikátor |
Pluginy redakčného systému WordPress – kritická bezpečnostná zraniteľnosť |
Popis |
Vývojári pluginov pre redakčný systém WordPress vydali bezpečnostné aktualizácie na svoje produkty, ktoré opravujú viacero bezpečnostných zraniteľností, z ktorých jedna je označená ako kritická. Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2024-2667 nachádzajúca sa vo WordPress plugine InstaWP Connect spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvorených súborov vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému. Ostatné bezpečnostné zraniteľnosti možno zneužiť na vykonanie škodlivého kódu, neoprávnený prístup k citlivým údajom, neoprávnené zmeny v systéme a zneprístupnenie služby. |
Dátum prvého zverejnenia varovania |
15.4.2024 |
CVE |
CVE-2024-3211, CVE-2024-3054, CVE-2024-32092, CVE-2024-32087, CVE-2024-32086, CVE-2024-32082, CVE-2024-3020, CVE-2024-1780, CVE-2023-7046, CVE-2023-6964, CVE-2024-1774, CVE-2024-32125, CVE-2024-32127, CVE-2024-32149, CVE-2024-32145, CVE-2024-32139, CVE-2024-32138, CVE-2024-32137, CVE-2024-32136, CVE-2024-32135, CVE-2024-32134, CVE-2024-32133, CVE-2024-32132, CVE-2024-2667, CVE-2024-3211 |
IOC |
– |
Zasiahnuté systémy |
InstaWP Connect – 1-click WP Staging & Migration WP plugin vo verzii staršej ako 0.1.0.23 Shopping Cart & eCommerce Store WP plugin vo verzii staršej ako 5.6.4 WPvivid Backup & Migration WP plugin vo verzii staršej ako 0.9.100 Kimili Flash Embed WP plugin vo všetkých verziách Product Feed on WooCommerce for Google WP plugin vo všetkých verziách Citadela Listing WP plugin vo všetkých verziách Sync Post With Other Site WP plugin vo všetkých verziách Carousel, Slider, Gallery by WP Carousel WP plugin vo verzii staršej ako 2.6.4 bizcalendar-web WP plugin vo všetkých verziách WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect to fix Insecure Content WP plugin vo verzii staršej ako 7.1.0 Gutenberg Blocks by Kadence Blocks WP plugin vo verzii staršej ako 3.2.12 Customily Product Personalizer WP plugin vo všetkých verziách BA Book Everything WP plugin vo verzii staršej ako 1.6.5 Find Duplicates WP plugin vo všetkých verziách Jobs for WordPress WP plugin vo verzii staršej ako 2.7.6 WP Google Analytics Events WP plugin vo verzii staršej ako 2.8.1 Podlove Podcast Publisher WP plugin vo verzii staršej ako 4.0.14 Short URL WP plugin vo všetkých verziách User Activity Log Pro WP plugin vo všetkých verziách BWL Advanced FAQ Manager WP plugin vo verzii staršej ako 2.0.4 Disable Comments | WPZest WP plugin vo všetkých verziách Forms to Zapier, Integromat, IFTTT, Workato, Automate.io, elastic.io, Built.io, APIANT, Webhook WP plugin vo všetkých verziách EZ Form Calculator WP plugin vo všetkých verziách CBX Bookmark & Favorite WP plugin vo všetkých verziách Shopping Cart & eCommerce Store WP plugin vo verzii staršej ako 5.6.4 |
Následky |
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému Neoprávnený prístup k citlivým údajom Neoprávnená zmena v systéme Zneprístupnenie služby |
Odporúčania |
Odporúčame uistiť sa, či Vaše webové stránky a aplikácie založené na redakčnom systéme WordPress nevyužívajú predmetný plugin v zraniteľnej verzii. V prípade, že áno, bezodkladne zabezpečte aktualizáciu redakčného systému a všetkých používaných pluginov na aktuálne verzie bez známych bezpečnostných zraniteľností. Vzhľadom na absenciu záplat pre niektoré zo zraniteľností odporúčame administrátorom sledovať stránku výrobcu a po vydaní bezpečnostných záplat bezodkladne vykonať aktualizáciu zasiahnutých systémov. Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. |
« Späť na zoznam