CVE-2024-11642: Krytyczna luka LFI w wtyczce Post Grid Master dla WordPress
Krytyczna luka LFI w wtyczce Post Grid Master WordPress umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid master
Co wiadomo
Wtyczka Post Grid Master dla WordPress (do wersji 3.4.12 włącznie) jest podatna na lokalne włączenie plików (LFI) poprzez funkcję 'locate_template'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą hostingową WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Grid Master u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia do przesyłania i wykonywania plików na serwerze.