Lokalne włączenie plików (LFI) w wtyczce s2Member Pro dla WordPress

Wtyczka s2Member Pro dla WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2024-12563CVSS 8.8Web

Lokalne włączenie plików (LFI) w wtyczce s2Member Pro dla WordPress

Wtyczka s2Member Pro dla WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
43.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka s2Member Pro dla WordPress do wersji 250214 jest podatna na lokalne włączenie plików (LFI) poprzez atrybut 'template'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu, co może prowadzić do wycieku poufnych danych lub pełnego przejęcia kontroli nad serwerem. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę lukę do eskalacji uprawnień i wykonania złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki s2Member Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń aplikacji WordPress. Priorytetowo traktuj aktualizacje i audyt dostępu użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS