Krytyczna luka LFI w wtyczce Chartify dla WordPress

Wtyczka Chartify do WordPress ma krytyczną lukę LFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10571CVSS 9.8Web

Krytyczna luka LFI w wtyczce Chartify dla WordPress

Wtyczka Chartify do WordPress ma krytyczną lukę LFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
91.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
chartify

Co wiadomo

Wtyczka Chartify dla WordPress do wersji 2.9.5 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'source'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do obejścia zabezpieczeń i wycieku danych.

Wpływ biznesowy

Podatność umożliwia atakującym zdalne wykonanie kodu na serwerze WordPress, co stanowi poważne zagrożenie dla integralności i poufności danych. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem wrażliwych informacji oraz zakłóceniem działania usług webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Chartify u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory sieciowej blokujących nieautoryzowane żądania do parametru 'source'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS