Lokalna luka w WordPress Dharma Booking umożliwiająca wczytanie dowolnych plików

Wtyczka WordPress Dharma Booking zawiera lukę LFI umożliwiającą nieautoryzowany dostęp do plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
CVE-2016-20079CVSS 6.9Web

Lokalna luka w WordPress Dharma Booking umożliwiająca wczytanie dowolnych plików

Wtyczka WordPress Dharma Booking zawiera lukę LFI umożliwiającą nieautoryzowany dostęp do plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.

CVSS
6.9 MEDIUM
EPSS
52.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Dharma Booking w wersji 2.28.3 i wcześniejszych zawiera lukę lokalnego wczytania plików (LFI), która pozwala nieautoryzowanym atakującym na dołączenie dowolnych plików poprzez manipulację parametrem gateway. Atakujący mogą wykorzystać sekwencje przejścia katalogów lub wstrzyknięcie bajtu null, aby uzyskać dostęp do wrażliwych plików systemowych i konfiguracyjnych.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia poufnych danych konfiguracyjnych i systemowych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Właściciele serwisów korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Dharma Booking u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku proccess.php, monitorować logi serwera pod kątem podejrzanych żądań z parametrem gateway oraz stosować mechanizmy zapobiegania atakom typu LFI, takie jak filtrowanie i walidacja parametrów wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS