Lokalne włączenie plików (LFI) w motywie Traveler dla WordPress (CVE-2024-12811)
Podatność LFI w motywie Traveler WordPress do wersji 3.1.9 umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 51.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Traveler dla WordPress w wersjach do 3.1.9 włącznie jest podatny na lokalne włączenie plików (LFI) poprzez shortcode'y. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Ta luka pozwala atakującym na obejście kontroli dostępu, dostęp do poufnych danych oraz wykonanie złośliwego kodu PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Infrastruktura korzystająca z podatnego motywu jest narażona na eskalację uprawnień i kompromitację serwera.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Traveler i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.