Krytyczna luka LFI w wtyczce Chartify dla WordPress
Wtyczka Chartify do WordPress ma krytyczną lukę LFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 91.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chartify
Co wiadomo
Wtyczka Chartify dla WordPress do wersji 2.9.5 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'source'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do obejścia zabezpieczeń i wycieku danych.
Wpływ biznesowy
Podatność umożliwia atakującym zdalne wykonanie kodu na serwerze WordPress, co stanowi poważne zagrożenie dla integralności i poufności danych. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem wrażliwych informacji oraz zakłóceniem działania usług webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Chartify u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory sieciowej blokujących nieautoryzowane żądania do parametru 'source'.