Krytyczna luka LFI w motywie Campress dla WordPress

Luka LFI w motywie Campress WordPress pozwala na wykonanie złośliwego kodu PHP. Sprawdź aktualizacje i zabezpiecz swój serwer.
CVE-2024-10763CVSS 9.8Web

Krytyczna luka LFI w motywie Campress dla WordPress

Luka LFI w motywie Campress WordPress pozwala na wykonanie złośliwego kodu PHP. Sprawdź aktualizacje i zabezpiecz swój serwer.

CVSS
9.8 CRITICAL
EPSS
88.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
campress

Co wiadomo

Motyw Campress dla WordPress w wersjach do 1.35 włącznie jest podatny na lokalne włączenie plików (LFI) poprzez funkcję 'campress_woocommerce_get_ajax_products'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Infrastruktura korzystająca z podatnego motywu jest narażona na ataki zdalne bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Campress u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję serwera, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie reguł zapory sieciowej blokujących nieautoryzowane żądania do funkcji AJAX motywu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS