Krytyczna luka LFI w wtyczce Store Locator for WordPress – LotsOfLocales (wersja 3.98.9)
Krytyczna luka LFI w wtyczce Store Locator for WordPress – LotsOfLocales 3.98.9 umożliwia wykonanie złośliwego kodu PHP na serwerze.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Store Locator for WordPress – LotsOfLocales w wersji 3.98.9 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'sl_engine'. Luka pozwala nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą webową.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do parametrów wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.