Luka Local File Inclusion w wtyczce Meeting Map dla WordPress
Wtyczka Meeting Map dla WordPress do wersji 2.6.0 ma lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 7.5 HIGH
- EPSS
- 50.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- meeting map
Co wiadomo
Wtyczka Meeting Map dla WordPress do wersji 2.6.0 włącznie zawiera lukę Local File Inclusion poprzez shortcode 'bmlt_meeting_map'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wczytanie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania dostępu do poufnych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą hostingową WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Meeting Map u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode 'bmlt_meeting_map' tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików przez użytkowników o niższych uprawnieniach.