Krytyczna luka LFI w Dropbox Folder Share dla WordPress (CVE-2023-4488)

Lokalne włączenie plików w Dropbox Folder Share do 1.9.7 umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring.
CVE-2023-4488CVSS 9.8Web

Krytyczna luka LFI w Dropbox Folder Share dla WordPress (CVE-2023-4488)

Lokalne włączenie plików w Dropbox Folder Share do 1.9.7 umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
59.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
dropbox folder share

Co wiadomo

Wtyczka Dropbox Folder Share dla WordPress w wersjach do 1.9.7 umożliwia atakującym bez uwierzytelnienia wykonanie lokalnego włączenia plików (LFI) przez plik editor-view.php. Luka pozwala na wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wycieku danych.

Wpływ biznesowy

Ta krytyczna luka może zagrozić integralności i poufności danych przechowywanych na serwerze WordPress, umożliwiając atakującym zdalne wykonanie kodu. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem wrażliwych informacji oraz zakłóceniem działania usług. Infrastruktura korzystająca z podatnej wersji wtyczki wymaga pilnej uwagi i działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Dropbox Folder Share i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS