CVE-2024-13408: podatność Local File Inclusion w wtyczce Post Grid dla WordPress
Wtyczka Post Grid dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 44.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid
Co wiadomo
Wtyczka Post Grid, Slider & Carousel Ultimate dla WordPress zawiera lukę Local File Inclusion w wersjach do 1.6.10 włącznie, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, szczególnie jeśli możliwe jest przesyłanie i dołączanie plików PHP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post Grid u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania plików PHP. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.