CVE-2024-3564: podatność Local File Inclusion w wtyczce Content Blocks dla WordPress
Wtyczka Content Blocks do WordPressa ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 45.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- content blocks
Co wiadomo
Wtyczka Content Blocks (Custom Post Widget) do WordPressa w wersjach do 3.3.0 włącznie jest podatna na Local File Inclusion poprzez shortcode 'content_block'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu WordPress oraz danych biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Content Blocks do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania i wykonywania plików.