Krytyczna luka LFI w motywie MinimogWP dla WordPress
Motyw MinimogWP do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw MinimogWP do WordPressa w wersjach do 3.7.0 włącznie jest podatny na lokalne włączenie plików (LFI) przez parametr 'template'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach e-commerce takie naruszenia mogą skutkować poważnymi stratami finansowymi i reputacyjnymi.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji motywu MinimogWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko.