Luka LFI w WordPress IMDb Profile Widget 1.0.8 umożliwia odczyt plików

WordPress IMDb Profile Widget 1.0.8 ma lukę LFI umożliwiającą odczyt plików, w tym wp-config.php. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2016-20078CVSS 6.9Web

Luka LFI w WordPress IMDb Profile Widget 1.0.8 umożliwia odczyt plików

WordPress IMDb Profile Widget 1.0.8 ma lukę LFI umożliwiającą odczyt plików, w tym wp-config.php. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.9 MEDIUM
EPSS
48.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress IMDb Profile Widget w wersji 1.0.8 zawiera lukę lokalnego włączenia plików (LFI), która pozwala nieautoryzowanym atakującym na odczyt dowolnych plików poprzez manipulację parametrem url. Atakujący mogą wykorzystać sekwencje przejścia katalogów w żądaniach GET do pliku pic.php, aby uzyskać dostęp do wrażliwych plików, takich jak wp-config.php z danymi konfiguracyjnymi i poświadczeniami bazy danych.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia poufnych danych konfiguracyjnych WordPressa, w tym poświadczeń bazy danych, co stwarza ryzyko dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do pliku pic.php i monitorować logi serwera pod kątem podejrzanych żądań zawierających sekwencje przejścia katalogów. Wdrożenie zasad minimalnych uprawnień i segmentacji sieci może dodatkowo ograniczyć skutki potencjalnego ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS