Lokalne Dołączenie Plików w wtyczce Porto Theme dla WordPress (CVE-2024-3808)
Wtyczka Porto Theme WordPress do 3.1.0 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 59.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Porto Theme - Functionality dla WordPress do wersji 3.1.0 jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut 'portfolio_layout' shortcode 'porto_portfolios'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki narażone są na poważne zagrożenia bezpieczeństwa, zwłaszcza jeśli użytkownicy mający uprawnienia współtwórcy mogą przesyłać pliki PHP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Porto Theme i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików PHP i przegląd konfiguracji serwera pod kątem zabezpieczeń przed LFI.