Lokalne włączenie plików (LFI) w motywie Traveler dla WordPress (CVE-2024-12811)

Podatność LFI w motywie Traveler WordPress do wersji 3.1.9 umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2024-12811CVSS 8.8Web

Lokalne włączenie plików (LFI) w motywie Traveler dla WordPress (CVE-2024-12811)

Podatność LFI w motywie Traveler WordPress do wersji 3.1.9 umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
51.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Traveler dla WordPress w wersjach do 3.1.9 włącznie jest podatny na lokalne włączenie plików (LFI) poprzez shortcode'y. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Ta luka pozwala atakującym na obejście kontroli dostępu, dostęp do poufnych danych oraz wykonanie złośliwego kodu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Infrastruktura korzystająca z podatnego motywu jest narażona na eskalację uprawnień i kompromitację serwera.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Traveler i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS