Luka LFI w wtyczce WordPress ultimate-member 2.1.3 umożliwia wykonanie złośliwego kodu
Podatność LFI w wtyczce WordPress ultimate-member 2.1.3 umożliwia uwierzytelnionym atakującym wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.8 MEDIUM
- EPSS
- 15.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress ultimate-member w wersji 2.1.3 zawiera lukę lokalnego włączenia plików (LFI), która pozwala uwierzytelnionym atakującym na dołączenie dowolnych plików poprzez manipulację parametrem pack w pliku class-admin-upgrade.php. Atakujący mogą wysyłać złośliwe żądania POST, aby wykonać nieautoryzowany kod PHP.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności systemu oraz może skutkować przejęciem kontroli nad infrastrukturą. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie w przypadku instalacji wtyczki ultimate-member w wersji 2.1.3.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ultimate-member u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań POST z parametrem pack oraz ograniczyć uprawnienia użytkowników. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu.