Luka LFI w wtyczce SiteOrigin Widgets Bundle dla WordPress

Wtyczka SiteOrigin Widgets Bundle przed 1.51.0 umożliwia ataki LFI w WordPress Multisite. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2023-6295CVSS 7.2CMS

Luka LFI w wtyczce SiteOrigin Widgets Bundle dla WordPress

Wtyczka SiteOrigin Widgets Bundle przed 1.51.0 umożliwia ataki LFI w WordPress Multisite. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
7.2 HIGH
EPSS
60.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
siteorigin widgets bundle

Co wiadomo

Wtyczka SiteOrigin Widgets Bundle w wersjach przed 1.51.0 nie weryfikuje poprawnie danych wejściowych użytkownika przed generowaniem ścieżek do funkcji include, co umożliwia administratorom przeprowadzenie ataków LFI w środowiskach WordPress Multisite. Luka ta ma wysoką ocenę CVSS 7.2 i może prowadzić do nieautoryzowanego dostępu do plików.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPress Multisite, luka ta może skutkować eskalacją uprawnień i dostępem do wrażliwych danych poprzez lokalne wczytanie plików. Może to narazić system na wycieki danych lub dalsze ataki, wpływając negatywnie na bezpieczeństwo i stabilność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i jej instalację do wersji 1.51.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed LFI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS