Luka lokalnego dołączania plików w wtyczce Simple Fields dla WordPress
Wtyczka Simple Fields dla WordPress ma lukę LFI umożliwiającą odczyt plików i zdalne wykonanie kodu na PHP <5.3.4. Zalecana aktualizacja i weryfikacja konfiguracji.
- CVSS
- 6.9 MEDIUM
- EPSS
- 41.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Fields w wersjach 0.2 do 0.3.5 dla WordPress zawiera lukę lokalnego dołączania plików, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików poprzez wstrzyknięcie znaków null do parametru wp_abspath na PHP starszym niż 5.3.4. Luka może prowadzić do ujawnienia wrażliwych danych lub zdalnego wykonania kodu, jeśli włączona jest opcja allow_url_include.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do odczytu poufnych plików systemowych lub wstrzyknięcia złośliwego kodu, co stwarza ryzyko naruszenia bezpieczeństwa serwera i danych. W środowiskach z nieaktualnym PHP i wtyczką Simple Fields istnieje podwyższone ryzyko ataków lokalnego dołączania plików, co może prowadzić do poważnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Simple Fields do najnowszej wersji oraz weryfikację wersji PHP, aby była co najmniej 5.3.4 lub nowsza. Warto ograniczyć dostęp do plików konfiguracyjnych i logów oraz wyłączyć opcję allow_url_include, jeśli nie jest niezbędna. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych aktywności i przeprowadzić audyt bezpieczeństwa środowiska WordPress.