Lokalne Dołączenie Plików w wtyczce Grid Plus dla WordPress (CVE-2023-5250)

Podatność LFI w wtyczce Grid Plus dla WordPress pozwala na wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5250CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Grid Plus dla WordPress (CVE-2023-5250)

Podatność LFI w wtyczce Grid Plus dla WordPress pozwala na wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
62.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
grid plus

Co wiadomo

Wtyczka Grid Plus dla WordPress w wersjach do 1.3.3 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut shortcode. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.

Wpływ biznesowy

Podatność ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Grid Plus, ponieważ umożliwia atakującym eskalację uprawnień i wykonanie dowolnego kodu PHP. Może to prowadzić do wycieku danych, przejęcia kontroli nad serwerem oraz poważnych naruszeń bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grid Plus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS