Krytyczna luka LFI w wtyczce Keap Official Opt-in Forms dla WordPress
Krytyczna luka LFI w wtyczce Keap Official Opt-in Forms dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- keap official opt in forms
Co wiadomo
Wtyczka Keap Official Opt-in Forms do WordPressa w wersjach do 2.0.1 włącznie jest podatna na Local File Inclusion (LFI) poprzez parametr service. Pozwala to nieautoryzowanym atakującym na wczytanie i wykonanie plików PHP na serwerze, co może prowadzić do obejścia zabezpieczeń i wycieku danych.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) umożliwia zdalne wykonanie kodu, jeśli na serwerze jest włączona opcja register_argc_argv i zainstalowany plik pearcmd.php. Może to skutkować poważnym naruszeniem bezpieczeństwa, w tym przejęciem kontroli nad serwerem oraz wyciekiem wrażliwych informacji, co stanowi istotne ryzyko dla właścicieli infrastruktury i operatorów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Keap Official Opt-in Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również zweryfikować konfigurację serwera pod kątem opcji register_argc_argv oraz obecności pliku pearcmd.php.