Krytyczna luka LFI w Dropbox Folder Share dla WordPress (CVE-2023-4488)
Lokalne włączenie plików w Dropbox Folder Share do 1.9.7 umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dropbox folder share
Co wiadomo
Wtyczka Dropbox Folder Share dla WordPress w wersjach do 1.9.7 umożliwia atakującym bez uwierzytelnienia wykonanie lokalnego włączenia plików (LFI) przez plik editor-view.php. Luka pozwala na wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wycieku danych.
Wpływ biznesowy
Ta krytyczna luka może zagrozić integralności i poufności danych przechowywanych na serwerze WordPress, umożliwiając atakującym zdalne wykonanie kodu. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem wrażliwych informacji oraz zakłóceniem działania usług. Infrastruktura korzystająca z podatnej wersji wtyczki wymaga pilnej uwagi i działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Dropbox Folder Share i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy.