Plugin Van Ons WP GDPR Compliance w wersjach przed 1.4.3 dla WordPress zawiera krytyczną podatność umożliwiającą zdalnemu napastnikowi wykonanie dowolnego kodu bez uwierzytelnienia. Luka była aktywnie wykorzystywana w środowiskach produkcyjnych w listopadzie 2018 roku.
▸ Pokaż oryginał (EN)
The Van Ons WP GDPR Compliance (aka wp-gdpr-compliance) plugin before 1.4.3 for WordPress allows remote attackers to execute arbitrary code because $wpdb->prepare() input is mishandled, as exploited in the wild in November 2018.
Podatność wynika z nieprawidłowej obsługi danych wejściowych przekazywanych do metody $wpdb->prepare() w silniku bazy danych WordPress. Błędna sanityzacja parametrów pozwala napastnikowi na wstrzyknięcie złośliwych danych, które są następnie przetwarzane przez aplikację w niekontrolowany sposób. Sklasyfikowana jako CWE-425 (nieprawidłowa bezpośrednia kontrola dostępu), luka nie wymaga żadnego uwierzytelnienia ani interakcji po stronie ofiary — wystarczy dostęp sieciowy do podatnej instalacji WordPress.
Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym podatną witrynę WordPress, co w praktyce oznacza możliwość całkowitego przejęcia kontroli nad serwerem, instalacji backdoorów, kradzieży danych lub dalszego lateral movement w infrastrukturze.
Należy niezwłocznie zaktualizować plugin WP GDPR Compliance do wersji 1.4.3 lub nowszej. Aktualizacja jest dostępna w oficjalnym repozytorium WordPress. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się tymczasowe wyłączenie pluginu.
Plugin Van Ons WP GDPR Compliance (wp-gdpr-compliance) dla WordPress w wersjach przed 1.4.3.
Zgodnie z opisem CVE podatność była aktywnie wykorzystywana w środowisku produkcyjnym (in the wild) w listopadzie 2018 roku. Pomimo potwierdzonego wykorzystania, CISA nie umieściła tej podatności w katalogu KEV.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVan Ons Wp Gdpr Compliance
APPVan-Ons< 1.4.3