Luka LFI w wtyczce SiteOrigin Widgets Bundle dla WordPress
Wtyczka SiteOrigin Widgets Bundle przed 1.51.0 umożliwia ataki LFI w WordPress Multisite. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 7.2 HIGH
- EPSS
- 60.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- siteorigin widgets bundle
Co wiadomo
Wtyczka SiteOrigin Widgets Bundle w wersjach przed 1.51.0 nie weryfikuje poprawnie danych wejściowych użytkownika przed generowaniem ścieżek do funkcji include, co umożliwia administratorom przeprowadzenie ataków LFI w środowiskach WordPress Multisite. Luka ta ma wysoką ocenę CVSS 7.2 i może prowadzić do nieautoryzowanego dostępu do plików.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPress Multisite, luka ta może skutkować eskalacją uprawnień i dostępem do wrażliwych danych poprzez lokalne wczytanie plików. Może to narazić system na wycieki danych lub dalsze ataki, wpływając negatywnie na bezpieczeństwo i stabilność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i jej instalację do wersji 1.51.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed LFI.