Lokalne włączenie plików w wtyczce Team Builder dla WPBakery Page Builder

Wtyczka Team Builder dla WPBakery ma podatność LFI umożliwiającą wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-13592CVSS 7.5Web

Lokalne włączenie plików w wtyczce Team Builder dla WPBakery Page Builder

Wtyczka Team Builder dla WPBakery ma podatność LFI umożliwiającą wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
7.5 HIGH
EPSS
55.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
team-builder-for-wpbakery-page-builder

Co wiadomo

Wtyczka Team Builder dla WPBakery Page Builder (dawniej Visual Composer) jest podatna na lokalne włączenie plików (LFI) w wersjach do 1.0 włącznie poprzez shortcode 'team-builder-vc'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą włączyć i wykonać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach WordPress korzystających z tej wtyczki ryzyko jest wysokie, zwłaszcza jeśli użytkownicy mają możliwość przesyłania plików, które mogą zostać wykorzystane do ataku.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Rozważ także ograniczenie możliwości przesyłania plików i weryfikację ich typów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS