CVE-2024-3564: podatność Local File Inclusion w wtyczce Content Blocks dla WordPress

Wtyczka Content Blocks do WordPressa ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami współpracownika.
CVE-2024-3564CVSS 8.8Web

CVE-2024-3564: podatność Local File Inclusion w wtyczce Content Blocks dla WordPress

Wtyczka Content Blocks do WordPressa ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
45.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
content blocks

Co wiadomo

Wtyczka Content Blocks (Custom Post Widget) do WordPressa w wersjach do 3.3.0 włącznie jest podatna na Local File Inclusion poprzez shortcode 'content_block'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress oraz danych biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Content Blocks do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania i wykonywania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS