Lokalne włączenie plików (LFI) w wtyczce s2Member Pro dla WordPress
Wtyczka s2Member Pro dla WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 43.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka s2Member Pro dla WordPress do wersji 250214 jest podatna na lokalne włączenie plików (LFI) poprzez atrybut 'template'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu, co może prowadzić do wycieku poufnych danych lub pełnego przejęcia kontroli nad serwerem. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę lukę do eskalacji uprawnień i wykonania złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki s2Member Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń aplikacji WordPress. Priorytetowo traktuj aktualizacje i audyt dostępu użytkowników.