Luka LFI w wtyczce WordPress ultimate-member 2.1.3 umożliwia wykonanie złośliwego kodu

Podatność LFI w wtyczce WordPress ultimate-member 2.1.3 umożliwia uwierzytelnionym atakującym wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-37169CVSS 6.8Web

Luka LFI w wtyczce WordPress ultimate-member 2.1.3 umożliwia wykonanie złośliwego kodu

Podatność LFI w wtyczce WordPress ultimate-member 2.1.3 umożliwia uwierzytelnionym atakującym wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.8 MEDIUM
EPSS
15.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress ultimate-member w wersji 2.1.3 zawiera lukę lokalnego włączenia plików (LFI), która pozwala uwierzytelnionym atakującym na dołączenie dowolnych plików poprzez manipulację parametrem pack w pliku class-admin-upgrade.php. Atakujący mogą wysyłać złośliwe żądania POST, aby wykonać nieautoryzowany kod PHP.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności systemu oraz może skutkować przejęciem kontroli nad infrastrukturą. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie w przypadku instalacji wtyczki ultimate-member w wersji 2.1.3.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ultimate-member u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań POST z parametrem pack oraz ograniczyć uprawnienia użytkowników. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS