Lokalne włączenie plików PHP w wtyczce Swift Performance Lite dla WordPress (CVE-2024-10516)
Wtyczka Swift Performance Lite dla WordPress ma krytyczną podatność umożliwiającą wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 93.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Swift Performance Lite dla WordPress do wersji 2.3.7.1 jest podatna na lokalne włączenie plików PHP poprzez funkcję 'ajaxify'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli serwer pozwala na przesyłanie i włączenie plików uznawanych za bezpieczne, takich jak obrazy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Swift Performance Lite i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień i wzmocnić kontrolę dostępu do plików na serwerze.