Lokalna luka wtyczki WordPress cab-fare-calculator 1.0.3 umożliwiająca wczytanie dowolnych plików
Wtyczka WordPress cab-fare-calculator 1.0.3 ma lukę LFI umożliwiającą odczyt dowolnych plików. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 6.9 MEDIUM
- EPSS
- 31.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress cab-fare-calculator w wersji 1.0.3 zawiera lukę lokalnego wczytania plików (LFI), która pozwala nieautoryzowanym atakującym na odczyt dowolnych plików poprzez manipulację parametrem controller w pliku tblight.php. Atakujący mogą wykorzystać sekwencje przejścia po katalogach, aby uzyskać dostęp do plików poza zamierzonym katalogiem kontrolerów.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia poufnych danych znajdujących się na serwerze, co zagraża bezpieczeństwu infrastruktury IT. Atakujący mogą wykorzystać tę podatność do zbierania informacji, które mogą posłużyć do dalszych ataków lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wersji 1.0.3 wtyczki cab-fare-calculator i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do plików wrażliwych, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie mechanizmów zapobiegających manipulacji parametrami URL. Priorytetem jest szybka reakcja i monitorowanie środowiska pod kątem potencjalnych prób wykorzystania luki.