Krytyczna luka LFI w wtyczce WP Umbrella: Update Backup Restore & Monitoring do WordPress
Wtyczka WP Umbrella do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 96.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Umbrella: Update Backup Restore & Monitoring do WordPress w wersjach do 2.17.0 włącznie jest podatna na lokalne włączenie plików (LFI) przez parametr 'filename' w akcji 'umbrella-restore'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do poufnych danych oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Zagrożenie jest krytyczne, a atak może być przeprowadzony bez uwierzytelnienia.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji przyjmujących parametr 'filename', monitorowanie logów serwera pod kątem podejrzanych działań oraz ograniczenie możliwości przesyłania i włączania plików przez użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.