Luka lokalnego dołączania plików w wtyczce Simple Fields dla WordPress

Wtyczka Simple Fields dla WordPress ma lukę LFI umożliwiającą odczyt plików i zdalne wykonanie kodu na PHP <5.3.4. Zalecana aktualizacja i weryfikacja konfiguracji.
CVE-2018-25324CVSS 6.9Web

Luka lokalnego dołączania plików w wtyczce Simple Fields dla WordPress

Wtyczka Simple Fields dla WordPress ma lukę LFI umożliwiającą odczyt plików i zdalne wykonanie kodu na PHP <5.3.4. Zalecana aktualizacja i weryfikacja konfiguracji.

CVSS
6.9 MEDIUM
EPSS
41.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Fields w wersjach 0.2 do 0.3.5 dla WordPress zawiera lukę lokalnego dołączania plików, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików poprzez wstrzyknięcie znaków null do parametru wp_abspath na PHP starszym niż 5.3.4. Luka może prowadzić do ujawnienia wrażliwych danych lub zdalnego wykonania kodu, jeśli włączona jest opcja allow_url_include.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do odczytu poufnych plików systemowych lub wstrzyknięcia złośliwego kodu, co stwarza ryzyko naruszenia bezpieczeństwa serwera i danych. W środowiskach z nieaktualnym PHP i wtyczką Simple Fields istnieje podwyższone ryzyko ataków lokalnego dołączania plików, co może prowadzić do poważnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Simple Fields do najnowszej wersji oraz weryfikację wersji PHP, aby była co najmniej 5.3.4 lub nowsza. Warto ograniczyć dostęp do plików konfiguracyjnych i logów oraz wyłączyć opcję allow_url_include, jeśli nie jest niezbędna. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych aktywności i przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS