CVE-2024-11642: Krytyczna luka LFI w wtyczce Post Grid Master dla WordPress

Krytyczna luka LFI w wtyczce Post Grid Master WordPress umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11642CVSS 9.8Web

CVE-2024-11642: Krytyczna luka LFI w wtyczce Post Grid Master dla WordPress

Krytyczna luka LFI w wtyczce Post Grid Master WordPress umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
61.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
post grid master

Co wiadomo

Wtyczka Post Grid Master dla WordPress (do wersji 3.4.12 włącznie) jest podatna na lokalne włączenie plików (LFI) poprzez funkcję 'locate_template'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą hostingową WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Grid Master u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia do przesyłania i wykonywania plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS