CVE-2024-1382: podatność Local File Inclusion w wtyczce Restaurant Reservations dla WordPress

Wtyczka Restaurant Reservations dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-1382CVSS 8.8Web

CVE-2024-1382: podatność Local File Inclusion w wtyczce Restaurant Reservations dla WordPress

Wtyczka Restaurant Reservations dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
55.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
restaurant reservations

Co wiadomo

Wtyczka Restaurant Reservations dla WordPress do wersji 1.9 włącznie jest podatna na Local File Inclusion poprzez atrybut nd_rst_layout shortcode'u nd_rst_search. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niepozwalającego na wykorzystanie tej luki, monitoruj logi pod kątem podejrzanej aktywności i minimalizuj ekspozycję serwera na nieautoryzowane działania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS