Lokalne Dołączenie Plików w motywie Porto dla WordPress (CVE-2024-3807)
Wysokie ryzyko lokalnego dołączenia plików w motywie Porto WordPress do 7.1.0. Aktualizuj do 7.1.1, aby zabezpieczyć serwer przed wykonaniem złośliwego kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 72.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Porto dla WordPress do wersji 7.1.0 włącznie jest podatny na lokalne dołączenie plików poprzez określone meta dane postów. Atakujący z uprawnieniami co najmniej współautora mogą wykonywać dowolny kod PHP na serwerze, co umożliwia obejście zabezpieczeń i dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na motywie Porto, gdyż umożliwia zdalne wykonanie kodu przez użytkowników z ograniczonymi uprawnieniami. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków na infrastrukturę IT. Wdrożenie odpowiednich poprawek jest kluczowe dla ochrony środowiska produkcyjnego.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie motywu Porto do wersji 7.1.1 lub nowszej, gdzie podatność została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu współautora oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj uprawnienia do przesyłania plików oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.