Lokalne włączenie plików w wtyczce Team Builder dla WPBakery Page Builder
Wtyczka Team Builder dla WPBakery ma podatność LFI umożliwiającą wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 7.5 HIGH
- EPSS
- 55.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- team-builder-for-wpbakery-page-builder
Co wiadomo
Wtyczka Team Builder dla WPBakery Page Builder (dawniej Visual Composer) jest podatna na lokalne włączenie plików (LFI) w wersjach do 1.0 włącznie poprzez shortcode 'team-builder-vc'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą włączyć i wykonać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach WordPress korzystających z tej wtyczki ryzyko jest wysokie, zwłaszcza jeśli użytkownicy mają możliwość przesyłania plików, które mogą zostać wykorzystane do ataku.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Rozważ także ograniczenie możliwości przesyłania plików i weryfikację ich typów.