Krytyczna luka LFI w wtyczce Keap Official Opt-in Forms dla WordPress

Krytyczna luka LFI w wtyczce Keap Official Opt-in Forms dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13725CVSS 9.8Web

Krytyczna luka LFI w wtyczce Keap Official Opt-in Forms dla WordPress

Krytyczna luka LFI w wtyczce Keap Official Opt-in Forms dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
68.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
keap official opt in forms

Co wiadomo

Wtyczka Keap Official Opt-in Forms do WordPressa w wersjach do 2.0.1 włącznie jest podatna na Local File Inclusion (LFI) poprzez parametr service. Pozwala to nieautoryzowanym atakującym na wczytanie i wykonanie plików PHP na serwerze, co może prowadzić do obejścia zabezpieczeń i wycieku danych.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) umożliwia zdalne wykonanie kodu, jeśli na serwerze jest włączona opcja register_argc_argv i zainstalowany plik pearcmd.php. Może to skutkować poważnym naruszeniem bezpieczeństwa, w tym przejęciem kontroli nad serwerem oraz wyciekiem wrażliwych informacji, co stanowi istotne ryzyko dla właścicieli infrastruktury i operatorów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Keap Official Opt-in Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również zweryfikować konfigurację serwera pod kątem opcji register_argc_argv oraz obecności pliku pearcmd.php.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS