Krytyczna luka LFI w wtyczce WP Umbrella: Update Backup Restore & Monitoring do WordPress

Wtyczka WP Umbrella do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2024-12209CVSS 9.8Web

Krytyczna luka LFI w wtyczce WP Umbrella: Update Backup Restore & Monitoring do WordPress

Wtyczka WP Umbrella do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
96.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Umbrella: Update Backup Restore & Monitoring do WordPress w wersjach do 2.17.0 włącznie jest podatna na lokalne włączenie plików (LFI) przez parametr 'filename' w akcji 'umbrella-restore'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do poufnych danych oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Zagrożenie jest krytyczne, a atak może być przeprowadzony bez uwierzytelnienia.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji przyjmujących parametr 'filename', monitorowanie logów serwera pod kątem podejrzanych działań oraz ograniczenie możliwości przesyłania i włączania plików przez użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS