Luka lokalnego dołączania plików w wtyczce WordPress Abtest

Luka w wtyczce WordPress Abtest umożliwia wykonanie nieautoryzowanego kodu przez lokalne dołączanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2016-20082CVSS 6.9Web

Luka lokalnego dołączania plików w wtyczce WordPress Abtest

Luka w wtyczce WordPress Abtest umożliwia wykonanie nieautoryzowanego kodu przez lokalne dołączanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.9 MEDIUM
EPSS
24.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Abtest posiada lukę lokalnego dołączania plików, która umożliwia nieautoryzowanym atakującym dołączanie dowolnych plików poprzez manipulację parametrem action. Atakujący mogą wysyłać złośliwe żądania GET do pliku abtest_admin.php, co może prowadzić do wykonania nieautoryzowanego kodu.

Wpływ biznesowy

Ta luka może pozwolić atakującym na wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny opartej na WordPress. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług internetowych. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Abtest u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku abtest_admin.php oraz monitorować logi serwera pod kątem podejrzanych żądań zawierających parametry action. Należy również rozważyć zastosowanie mechanizmów zapobiegania lokalnemu dołączaniu plików oraz ogólne wzmocnienie zabezpieczeń środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS