Krytyczna luka LFI w motywie Campress dla WordPress
Luka LFI w motywie Campress WordPress pozwala na wykonanie złośliwego kodu PHP. Sprawdź aktualizacje i zabezpiecz swój serwer.
- CVSS
- 9.8 CRITICAL
- EPSS
- 88.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- campress
Co wiadomo
Motyw Campress dla WordPress w wersjach do 1.35 włącznie jest podatny na lokalne włączenie plików (LFI) poprzez funkcję 'campress_woocommerce_get_ajax_products'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Infrastruktura korzystająca z podatnego motywu jest narażona na ataki zdalne bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Campress u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję serwera, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie reguł zapory sieciowej blokujących nieautoryzowane żądania do funkcji AJAX motywu.