Lokalne włączenie plików w wtyczce Post Grid, Slider & Carousel Ultimate dla WordPress
Wtyczka WordPress Post Grid, Slider & Carousel Ultimate do 1.6.10 ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor.
- CVSS
- 7.5 HIGH
- EPSS
- 54.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid\, slider \& carousel ultimate
Co wiadomo
Wtyczka Post Grid, Slider & Carousel Ultimate dla WordPress do wersji 1.6.10 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'theme' w funkcji post_type_ajax_handler(). Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym o ograniczonych uprawnieniach obejście kontroli dostępu, wykonanie złośliwego kodu PHP oraz potencjalny dostęp do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, zwłaszcza w przypadku stron z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania tej luki.