Krytyczna luka LFI w motywie MinimogWP dla WordPress

Motyw MinimogWP do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13790CVSS 9.8Web

Krytyczna luka LFI w motywie MinimogWP dla WordPress

Motyw MinimogWP do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
49.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw MinimogWP do WordPressa w wersjach do 3.7.0 włącznie jest podatny na lokalne włączenie plików (LFI) przez parametr 'template'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach e-commerce takie naruszenia mogą skutkować poważnymi stratami finansowymi i reputacyjnymi.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji motywu MinimogWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS