Lokalne Dołączenie Plików w wtyczce Stars Testimonials dla WordPress (CVE-2024-11429)

Wtyczka Stars Testimonials do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-11429CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Stars Testimonials dla WordPress (CVE-2024-11429)

Wtyczka Stars Testimonials do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
49.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Free Responsive Testimonials dla WordPress do wersji 3.3.3 jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'stars-testimonials-with-slider-and-masonry-grid'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wykonać dowolny kod PHP na serwerze.

Wpływ biznesowy

Ta luka umożliwia osobom z dostępem współtwórcy lub wyższym obejście mechanizmów kontroli dostępu, wykonanie złośliwego kodu PHP oraz potencjalne wykradzenie wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, wpływając na integralność i dostępność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie shortcode 'stars-testimonials-with-slider-and-masonry-grid'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS