Lokalne Dołączenie Plików w wtyczce BoomBox Theme Extensions dla WordPress
Wtyczka BoomBox Theme Extensions dla WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 44.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BoomBox Theme Extensions dla WordPress do wersji 1.8.0 jest podatna na lokalne dołączenie plików poprzez atrybut 'type' shortcode 'boombox_listing'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla właścicieli stron WordPress korzystających z tej wtyczki, którzy powinni traktować tę lukę jako krytyczną.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki BoomBox Theme Extensions i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie shortcode 'boombox_listing' do czasu załatania luki.