Krytyczna luka LFI w wtyczce Penci Soledad Data Migrator dla WordPress
Luka LFI w wtyczce Penci Soledad Data Migrator do WordPress umożliwia wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Penci Soledad Data Migrator do WordPressa w wersjach do 1.3.0 włącznie jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'data'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Ta luka umożliwia atakującym obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach, gdzie dozwolone jest przesyłanie plików typu obrazów lub innych pozornie bezpiecznych, atak może być szczególnie groźny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress przed nieautoryzowanym dostępem.