Luka Local File Inclusion w wtyczce Meeting Map dla WordPress

Wtyczka Meeting Map dla WordPress do wersji 2.6.0 ma lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-13593CVSS 7.5Web

Luka Local File Inclusion w wtyczce Meeting Map dla WordPress

Wtyczka Meeting Map dla WordPress do wersji 2.6.0 ma lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
7.5 HIGH
EPSS
50.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
meeting map

Co wiadomo

Wtyczka Meeting Map dla WordPress do wersji 2.6.0 włącznie zawiera lukę Local File Inclusion poprzez shortcode 'bmlt_meeting_map'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wczytanie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania dostępu do poufnych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą hostingową WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Meeting Map u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode 'bmlt_meeting_map' tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików przez użytkowników o niższych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS