Luka LFI w wtyczce WordPress Brandfolder do wersji 3.0
Wtyczka WordPress Brandfolder do wersji 3.0 ma lukę LFI umożliwiającą atakującym odczyt plików i wykonanie zdalnego kodu. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.9 MEDIUM
- EPSS
- 31.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Brandfolder dla WordPress w wersji 3.0 i wcześniejszych zawiera lukę lokalnego włączenia plików (LFI) w pliku callback.php. Pozwala to nieautoryzowanym atakującym na dołączanie dowolnych plików poprzez manipulację parametrem wp_abspath, co może prowadzić do odczytu poufnych danych lub wykonania zdalnego kodu.
Wpływ biznesowy
Ta luka może umożliwić atakującym dostęp do wrażliwych plików konfiguracyjnych WordPress, takich jak wp-config.php, co zagraża bezpieczeństwu całej witryny i danych. W przypadku wykorzystania zdalnych URL-ów możliwe jest także uruchomienie złośliwego kodu, co może skutkować przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Brandfolder do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do pliku callback.php, monitorować logi pod kątem podejrzanych żądań z parametrem wp_abspath oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd uprawnień plików i zabezpieczyć serwer przed atakami typu path traversal.