Krytyczna luka LFI w wtyczce Category Ajax Filter dla WordPress
Krytyczna luka LFI w wtyczce Category Ajax Filter dla WordPress umożliwia zdalne wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Category Ajax Filter dla WordPress w wersjach do 2.8.2 umożliwia zdalne włączenie lokalnych plików przez parametr 'params[caf-post-layout]'. Atakujący bez uwierzytelnienia mogą wykonywać dowolny kod PHP na serwerze, co grozi obejściem zabezpieczeń i wyciekiem danych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Category Ajax Filter. Może prowadzić do przejęcia kontroli nad serwerem, wycieku poufnych informacji oraz zakłócenia działania usług. Ataki mogą skutkować poważnymi stratami finansowymi i reputacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia serwera.