CVE-2015-10133: podatność Local File Inclusion w wtyczce Subscribe to Comments dla WordPress

Wtyczka Subscribe to Comments dla WordPress do wersji 2.1.2 ma poważną lukę umożliwiającą wykonanie złośliwego kodu PHP przez administratorów.
CVE-2015-10133CVSS 7.2Web

CVE-2015-10133: podatność Local File Inclusion w wtyczce Subscribe to Comments dla WordPress

Wtyczka Subscribe to Comments dla WordPress do wersji 2.1.2 ma poważną lukę umożliwiającą wykonanie złośliwego kodu PHP przez administratorów.

CVSS
7.2 HIGH
EPSS
70.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
subscribe to comments

Co wiadomo

Wtyczka Subscribe to Comments dla WordPress w wersjach do 2.1.2 włącznie jest podatna na Local File Inclusion poprzez wartość nagłówka Path to. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, zwłaszcza gdy możliwe jest przesyłanie i dołączanie plików uznawanych za bezpieczne, takich jak obrazy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Subscribe to Comments u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania plików, które mogą zostać wykorzystane do ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS