Lokalne Dołączenie Plików w wtyczce Stars Testimonials dla WordPress (CVE-2024-11429)
Wtyczka Stars Testimonials do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 49.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Free Responsive Testimonials dla WordPress do wersji 3.3.3 jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'stars-testimonials-with-slider-and-masonry-grid'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wykonać dowolny kod PHP na serwerze.
Wpływ biznesowy
Ta luka umożliwia osobom z dostępem współtwórcy lub wyższym obejście mechanizmów kontroli dostępu, wykonanie złośliwego kodu PHP oraz potencjalne wykradzenie wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, wpływając na integralność i dostępność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie shortcode 'stars-testimonials-with-slider-and-masonry-grid'.