CVE-2024-11289: Luka LFI w motywie Soledad dla WordPress umożliwia wykonanie kodu PHP
Wysokie ryzyko LFI w motywie Soledad WordPress do 8.5.9 umożliwia wykonanie kodu PHP na Windows. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 48.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Soledad dla WordPress do wersji 8.5.9 zawiera lukę Local File Inclusion (LFI) w kilku funkcjach AJAX, co pozwala nieautoryzowanym atakującym na dołączenie i wykonanie plików PHP na serwerze. Luka ta umożliwia obejście kontroli dostępu i potencjalne wykonanie dowolnego kodu PHP, jednak eksploatacja jest ograniczona do systemów Windows.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z motywu Soledad na WordPress, luka ta stanowi poważne zagrożenie bezpieczeństwa, zwłaszcza na serwerach Windows. Może prowadzić do nieautoryzowanego dostępu do danych, eskalacji uprawnień oraz wykonania złośliwego kodu, co wpływa na integralność i poufność systemów oraz danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Soledad u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować możliwość przesyłania i wykonywania plików PHP. Priorytetowo należy ocenić ryzyko w środowiskach Windows i odpowiednio zabezpieczyć dostęp.