SK-CERT Bezpečnostné varovanie V20250401-07

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.8
Identifikátor
Pluginy redakčného systému WordPress – viacero kritických bezpečnostných zraniteľností
Popis
Vývojári pluginov pre redakčný systém WordPress vydali bezpečnostné aktualizácie svojich produktov, ktoré opravujú viacero bezpečnostných zraniteľností, z ktorých sú viaceré označené ako kritické.
Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2024-13553 sa nachádza v plugine SMS Alert Order Notifications – WooCommerce, spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvorenej požiadavky neoprávnený prístup do systému, eskaláciu svojich privilégií a následné úplné narušenie dôvernosti, integrity a dostupnosti systému.
Zneužitím ostatných bezpečnostných zraniteľností možno získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme, spôsobiť zneprístupnenie služby, eskalovať privilégiá a vykonať škodlivý kód.
Zneužitie niektorých zraniteľností vyžaduje interakciu zo strany používateľa.
Dátum prvého zverejnenia varovania
1.4.2025
CVE
CVE-2024-12278, CVE-2024-13553, CVE-2024-13567, CVE-2025-0613, CVE-2025-2006, CVE-2025-2007, CVE-2025-2008, CVE-2025-2237, CVE-2025-2249, CVE-2025-2266, CVE-2025-2803, CVE-2025-2815, CVE-2025-2891, CVE-2025-30559, CVE-2025-30834, CVE-2025-31084, CVE-2025-31087, CVE-2025-31095, CVE-2025-31099, CVE-2025-31102, CVE-2025-31432, CVE-2025-31435, CVE-2025-31440, CVE-2025-31443, CVE-2025-31444, CVE-2025-31449, CVE-2025-31458, CVE-2025-31613, CVE-2025-31615, CVE-2025-31616, CVE-2025-31617, CVE-2025-31623, CVE-2025-31625
IOC
Zasiahnuté systémy
SMS Alert Order Notifications – WooCommerc vo verzii staršej ako 3.8.0
Material Dashboard vo verzii staršej ako 1.4.6
Multiple Shipping And Billing Address For Woocommerce vo verzii staršej ako 1.6
Checkout Mestres do WP for WooCommerce vo verziách (vrátane) 8.6.5 – 8.7.5
Sunshine Photo Cart vo verzii staršej ako 3.4.11
WP RealEstate vo verzii staršej ako 1.6.27
Import Export Suite for CSV and XML Datafeed vo verzii staršej ako 7.19.1
Real Estate 7 WordPress vo verzii staršej ako 3.5.5
Inline Image Upload for BBPress vo verzii staršej ako (vrátane) 1.1.19
SoJ SoundSlides vo verzii staršej ako (vrátane) 1.2.2
Administrator Z vo verzii staršej ako 2025.03.27
Import Export Suite for CSV and XML Datafeed vo verzii staršej ako 7.19.1
Simple Contact Forms vo verzii staršej ako (vrátane) 1.6.4
Varnish WordPress vo verzii staršej ako (vrátane) 1.7
PostmarkApp Email Integrator vo verzii staršej ako (vrátane) 2.4
AB Google Map Travel vo verzii staršej ako (vrátane) 4.6
Useinfluence vo verzii staršej ako (vrátane) 1.0.8
Rich Text Editor vo verzii staršej ako (vrátane) 1.0.1
Video Embedder vo verzii staršej ako (vrátane) 1.7.1
Slider by BestWebSoft vo verzii staršej ako 1.1.1
Hostel vo verzii staršej ako 1.1.5.6
Pop-Up Chop Chop vo verzii staršej ako (vrátane) 2.1.7
Microblog Poster vo verzii staršej ako (vrátane) 2.1.6
Terms of Use vo verzii staršej ako (vrátane) 2.0
KK I Like It vo verzii staršej ako (vrátane) 1.7.5.3
ShowTime Slideshow vo verzii staršej ako (vrátane) 1.6
The Visitor Counter vo verzii staršej ako (vrátane) 1.4.3
So-Called Air Quotes vo verzii staršej ako (vrátane) 0.1
Kento WordPress Stats vo verzii staršej ako (vrátane) 1.1
Bit Assist vo verzii staršej ako 1.5.5
Booster for WooCommerce vo verzii staršej ako 7.2.6
Photo Gallery by 10Web vo verzii staršej ako 1.8.34
Awesome Support – WordPress HelpDesk & Support Plugin vo verzii staršej ako 6.3.2
Následky
Vykonanie škodlivého kódu
Eskalácia privilégií
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Zneprístupnenie služby
Neoprávnený prístup do systému
Odporúčania
Odporúčame uistiť sa, či Vaše webové stránky a aplikácie založené na redakčnom systéme WordPress nevyužívajú predmetné pluginy v zraniteľných verziách. V prípade, že áno, administrátorom SK-CERT odporúča:
– v prípade, že sa jedná o pluginy s ukončenou podporou, predmetné pluginy odinštalovať
– v prípade, že sa jedná o pluginy, pre ktoré nie sú v súčasnosti dostupné bezpečnostné aktualizácie, predmetné pluginy až do vydania záplat deaktivovať alebo odinštalovať
– v prípade, že sa jedná o pluginy, pre ktoré sú dostupné bezpečnostné záplaty, predmetné pluginy aktualizovať
– vo všetkých prípadoch preveriť logy na prítomnosť pokusov o zneužitie zraniteľností
– vo všetkých prípadoch preveriť integritu databázy a samotného redakčného systému
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky.
Zdroje
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/sms-alert/sms-alert-order-notifications-woocommerce-379-unauthenticated-account-takeoverprivilege-escalation
https://patchstack.com/database/wordpress/plugin/material-dashboard/vulnerability/wordpress-material-dashboard-1-4-5-privilege-escalation-vulnerability
https://patchstack.com/database/wordpress/plugin/different-shipping-and-billing-address-for-woocommerce/vulnerability/wordpress-multiple-shipping-and-billing-address-for-woocommerce-1-5-php-object-injection-vulnerability
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/checkout-mestres-wp/checkout-mestres-do-wp-for-woocommerce-865-875-unauthenticated-arbitrary-options-update
https://patchstack.com/database/wordpress/plugin/sunshine-photo-cart/vulnerability/wordpress-sunshine-photo-cart-3-4-10-php-object-injection-vulnerability
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wp-realestate/wp-realestate-1626-authentication-bypass-via-process-register
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wp-ultimate-csv-importer/import-export-suite-for-csv-and-xml-datafeed-719-authenticated-subscriber-arbitrary-file-upload
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-themes/realestate-7/wp-pro-real-estate-7-354-authenticated-custom-arbitrary-file-upload
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/image-upload-for-bbpress/inline-image-upload-for-bbpress-1119-authenticated-subscriber-arbitrary-file-upload
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/soj-soundslides/soj-soundslides-122-authenticated-contributor-arbitrary-file-upload
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/administrator-z/administrator-z-20250324-missing-authorization-to-authenticated-subscriber-arbitrary-options-update
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wp-ultimate-csv-importer/import-export-suite-for-csv-and-xml-datafeed-719-authenticated-subscriber-arbitrary-file-deletion
https://patchstack.com/database/wordpress/plugin/simple-contact-forms/vulnerability/wordpress-simple-contact-forms-plugin-1-6-4-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/varnish-wp/vulnerability/wordpress-varnish-wordpress-plugin-1-7-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/postmarkapp-email-integrator/vulnerability/wordpress-postmarkapp-email-integrator-plugin-2-4-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/ab-google-map-travel/vulnerability/wordpress-ab-google-map-travel-plugin-4-6-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/useinfluence/vulnerability/wordpress-useinfluence-plugin-1-0-8-cross-site-request-forgery-csrf-vulnerability
https://patchstack.com/database/wordpress/plugin/richtexteditor/vulnerability/wordpress-rich-text-editor-plugin-1-0-1-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/video-embedder/vulnerability/wordpress-video-embedder-plugin-1-7-1-cross-site-request-forgery-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/slider-bws/vulnerability/wordpress-slider-by-bestwebsoft-1-1-0-sql-injection-vulnerability
https://patchstack.com/database/wordpress/plugin/hostel/vulnerability/wordpress-hostel-plugin-1-1-5-5-reflected-cross-site-scripting-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/pop-up/vulnerability/wordpress-pop-up-chop-chop-2-1-7-local-file-inclusion-vulnerability
https://patchstack.com/database/wordpress/plugin/showtime-slideshow/vulnerability/wordpress-showtime-slideshow-plugin-1-6-cross-site-request-forgery-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/microblog-poster/vulnerability/wordpress-microblog-poster-plugin-2-1-6-cross-site-request-forgery-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/terms-of-use-2/vulnerability/wordpress-terms-of-use-plugin-2-0-cross-site-request-forgery-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/kk-i-like-it/vulnerability/wordpress-kk-i-like-it-plugin-1-7-5-3-csrf-to-stored-xss-vulnerability
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/so-called-air-quotes/so-called-air-quotes-01-unauthenticated-arbitrary-shortcode-execution
https://patchstack.com/database/wordpress/plugin/the-visitor-counter/vulnerability/wordpress-the-visitor-counter-plugin-1-4-3-cross-site-request-forgery-csrf-to-stored-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/kento-wp-stats/vulnerability/wordpress-kento-wordpress-stats-plugin-1-1-cross-site-scripting-xss-vulnerability
https://patchstack.com/database/wordpress/plugin/bit-assist/vulnerability/wordpress-bit-assist-plugin-1-5-4-path-traversal-vulnerability
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/woocommerce-jetpack/booster-for-woocommerce-725-unauthenticated-stored-cross-site-scripting
https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/awesome-support/awesome-support-wordpress-helpdesk-support-plugin-631-unauthenticated-sensitive-information-exposure-through-unprotected-directory
https://patchstack.com/database/wordpress/plugin/photo-gallery/vulnerability/wordpress-photo-gallery-plugin-1-8-34-unauthenticated-stored-xss-vulnerability

« Späť na zoznam