Lokalne włączenie plików PHP w wtyczce Swift Performance Lite dla WordPress (CVE-2024-10516)

Wtyczka Swift Performance Lite dla WordPress ma krytyczną podatność umożliwiającą wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-10516CVSS 8.1Web

Lokalne włączenie plików PHP w wtyczce Swift Performance Lite dla WordPress (CVE-2024-10516)

Wtyczka Swift Performance Lite dla WordPress ma krytyczną podatność umożliwiającą wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
93.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Swift Performance Lite dla WordPress do wersji 2.3.7.1 jest podatna na lokalne włączenie plików PHP poprzez funkcję 'ajaxify'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli serwer pozwala na przesyłanie i włączenie plików uznawanych za bezpieczne, takich jak obrazy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Swift Performance Lite i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień i wzmocnić kontrolę dostępu do plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS