Lokalne Dołączenie Plików w motywie Porto dla WordPress (CVE-2024-3807)

Wysokie ryzyko lokalnego dołączenia plików w motywie Porto WordPress do 7.1.0. Aktualizuj do 7.1.1, aby zabezpieczyć serwer przed wykonaniem złośliwego kodu.
CVE-2024-3807CVSS 8.8Web

Lokalne Dołączenie Plików w motywie Porto dla WordPress (CVE-2024-3807)

Wysokie ryzyko lokalnego dołączenia plików w motywie Porto WordPress do 7.1.0. Aktualizuj do 7.1.1, aby zabezpieczyć serwer przed wykonaniem złośliwego kodu.

CVSS
8.8 HIGH
EPSS
72.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Porto dla WordPress do wersji 7.1.0 włącznie jest podatny na lokalne dołączenie plików poprzez określone meta dane postów. Atakujący z uprawnieniami co najmniej współautora mogą wykonywać dowolny kod PHP na serwerze, co umożliwia obejście zabezpieczeń i dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na motywie Porto, gdyż umożliwia zdalne wykonanie kodu przez użytkowników z ograniczonymi uprawnieniami. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków na infrastrukturę IT. Wdrożenie odpowiednich poprawek jest kluczowe dla ochrony środowiska produkcyjnego.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie motywu Porto do wersji 7.1.1 lub nowszej, gdzie podatność została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu współautora oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj uprawnienia do przesyłania plików oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS