Lokalne Dołączenie Plików w wtyczce BoomBox Theme Extensions dla WordPress

Wtyczka BoomBox Theme Extensions dla WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2024-12859CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce BoomBox Theme Extensions dla WordPress

Wtyczka BoomBox Theme Extensions dla WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
44.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BoomBox Theme Extensions dla WordPress do wersji 1.8.0 jest podatna na lokalne dołączenie plików poprzez atrybut 'type' shortcode 'boombox_listing'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla właścicieli stron WordPress korzystających z tej wtyczki, którzy powinni traktować tę lukę jako krytyczną.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki BoomBox Theme Extensions i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie shortcode 'boombox_listing' do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS