CVE-2024-1382: podatność Local File Inclusion w wtyczce Restaurant Reservations dla WordPress
Wtyczka Restaurant Reservations dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 55.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- restaurant reservations
Co wiadomo
Wtyczka Restaurant Reservations dla WordPress do wersji 1.9 włącznie jest podatna na Local File Inclusion poprzez atrybut nd_rst_layout shortcode'u nd_rst_search. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niepozwalającego na wykorzystanie tej luki, monitoruj logi pod kątem podejrzanej aktywności i minimalizuj ekspozycję serwera na nieautoryzowane działania.