CVE-2015-10133: podatność Local File Inclusion w wtyczce Subscribe to Comments dla WordPress
Wtyczka Subscribe to Comments dla WordPress do wersji 2.1.2 ma poważną lukę umożliwiającą wykonanie złośliwego kodu PHP przez administratorów.
- CVSS
- 7.2 HIGH
- EPSS
- 70.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- subscribe to comments
Co wiadomo
Wtyczka Subscribe to Comments dla WordPress w wersjach do 2.1.2 włącznie jest podatna na Local File Inclusion poprzez wartość nagłówka Path to. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, zwłaszcza gdy możliwe jest przesyłanie i dołączanie plików uznawanych za bezpieczne, takich jak obrazy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Subscribe to Comments u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania plików, które mogą zostać wykorzystane do ataku.