Lokalne Dołączenie Plików w wtyczce Grid Plus dla WordPress (CVE-2023-5250)
Podatność LFI w wtyczce Grid Plus dla WordPress pozwala na wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 62.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- grid plus
Co wiadomo
Wtyczka Grid Plus dla WordPress w wersjach do 1.3.3 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut shortcode. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Grid Plus, ponieważ umożliwia atakującym eskalację uprawnień i wykonanie dowolnego kodu PHP. Może to prowadzić do wycieku danych, przejęcia kontroli nad serwerem oraz poważnych naruszeń bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grid Plus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska WordPress.