CVE-2024-11289: Luka LFI w motywie Soledad dla WordPress umożliwia wykonanie kodu PHP

Wysokie ryzyko LFI w motywie Soledad WordPress do 8.5.9 umożliwia wykonanie kodu PHP na Windows. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11289CVSS 8.1Windows

CVE-2024-11289: Luka LFI w motywie Soledad dla WordPress umożliwia wykonanie kodu PHP

Wysokie ryzyko LFI w motywie Soledad WordPress do 8.5.9 umożliwia wykonanie kodu PHP na Windows. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
48.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Soledad dla WordPress do wersji 8.5.9 zawiera lukę Local File Inclusion (LFI) w kilku funkcjach AJAX, co pozwala nieautoryzowanym atakującym na dołączenie i wykonanie plików PHP na serwerze. Luka ta umożliwia obejście kontroli dostępu i potencjalne wykonanie dowolnego kodu PHP, jednak eksploatacja jest ograniczona do systemów Windows.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z motywu Soledad na WordPress, luka ta stanowi poważne zagrożenie bezpieczeństwa, zwłaszcza na serwerach Windows. Może prowadzić do nieautoryzowanego dostępu do danych, eskalacji uprawnień oraz wykonania złośliwego kodu, co wpływa na integralność i poufność systemów oraz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Soledad u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować możliwość przesyłania i wykonywania plików PHP. Priorytetowo należy ocenić ryzyko w środowiskach Windows i odpowiednio zabezpieczyć dostęp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS