Lokalna luka w WordPress Dharma Booking umożliwiająca wczytanie dowolnych plików
Wtyczka WordPress Dharma Booking zawiera lukę LFI umożliwiającą nieautoryzowany dostęp do plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
- CVSS
- 6.9 MEDIUM
- EPSS
- 52.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Dharma Booking w wersji 2.28.3 i wcześniejszych zawiera lukę lokalnego wczytania plików (LFI), która pozwala nieautoryzowanym atakującym na dołączenie dowolnych plików poprzez manipulację parametrem gateway. Atakujący mogą wykorzystać sekwencje przejścia katalogów lub wstrzyknięcie bajtu null, aby uzyskać dostęp do wrażliwych plików systemowych i konfiguracyjnych.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych danych konfiguracyjnych i systemowych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Właściciele serwisów korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Dharma Booking u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku proccess.php, monitorować logi serwera pod kątem podejrzanych żądań z parametrem gateway oraz stosować mechanizmy zapobiegania atakom typu LFI, takie jak filtrowanie i walidacja parametrów wejściowych.