Krytyczna luka LFI w wtyczce Penci Soledad Data Migrator dla WordPress

Luka LFI w wtyczce Penci Soledad Data Migrator do WordPress umożliwia wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-3551CVSS 9.8Web

Krytyczna luka LFI w wtyczce Penci Soledad Data Migrator dla WordPress

Luka LFI w wtyczce Penci Soledad Data Migrator do WordPress umożliwia wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Penci Soledad Data Migrator do WordPressa w wersjach do 1.3.0 włącznie jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'data'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach, gdzie dozwolone jest przesyłanie plików typu obrazów lub innych pozornie bezpiecznych, atak może być szczególnie groźny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS