Krytyczna luka LFI w wtyczce Store Locator for WordPress – LotsOfLocales (wersja 3.98.9)

Krytyczna luka LFI w wtyczce Store Locator for WordPress – LotsOfLocales 3.98.9 umożliwia wykonanie złośliwego kodu PHP na serwerze.
CVE-2024-12571CVSS 9.8Web

Krytyczna luka LFI w wtyczce Store Locator for WordPress – LotsOfLocales (wersja 3.98.9)

Krytyczna luka LFI w wtyczce Store Locator for WordPress – LotsOfLocales 3.98.9 umożliwia wykonanie złośliwego kodu PHP na serwerze.

CVSS
9.8 CRITICAL
EPSS
56.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Store Locator for WordPress – LotsOfLocales w wersji 3.98.9 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'sl_engine'. Luka pozwala nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą webową.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do parametrów wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS