Luka LFI w wtyczce WordPress Brandfolder do wersji 3.0

Wtyczka WordPress Brandfolder do wersji 3.0 ma lukę LFI umożliwiającą atakującym odczyt plików i wykonanie zdalnego kodu. Zalecana aktualizacja i monitorowanie.
CVE-2016-20080CVSS 6.9Web

Luka LFI w wtyczce WordPress Brandfolder do wersji 3.0

Wtyczka WordPress Brandfolder do wersji 3.0 ma lukę LFI umożliwiającą atakującym odczyt plików i wykonanie zdalnego kodu. Zalecana aktualizacja i monitorowanie.

CVSS
6.9 MEDIUM
EPSS
31.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Brandfolder dla WordPress w wersji 3.0 i wcześniejszych zawiera lukę lokalnego włączenia plików (LFI) w pliku callback.php. Pozwala to nieautoryzowanym atakującym na dołączanie dowolnych plików poprzez manipulację parametrem wp_abspath, co może prowadzić do odczytu poufnych danych lub wykonania zdalnego kodu.

Wpływ biznesowy

Ta luka może umożliwić atakującym dostęp do wrażliwych plików konfiguracyjnych WordPress, takich jak wp-config.php, co zagraża bezpieczeństwu całej witryny i danych. W przypadku wykorzystania zdalnych URL-ów możliwe jest także uruchomienie złośliwego kodu, co może skutkować przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Brandfolder do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do pliku callback.php, monitorować logi pod kątem podejrzanych żądań z parametrem wp_abspath oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd uprawnień plików i zabezpieczyć serwer przed atakami typu path traversal.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS