Lokalne Dołączenie Plików w wtyczce Porto Theme dla WordPress (CVE-2024-3808)

Wtyczka Porto Theme WordPress do 3.1.0 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3808CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Porto Theme dla WordPress (CVE-2024-3808)

Wtyczka Porto Theme WordPress do 3.1.0 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
59.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Porto Theme - Functionality dla WordPress do wersji 3.1.0 jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut 'portfolio_layout' shortcode 'porto_portfolios'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki narażone są na poważne zagrożenia bezpieczeństwa, zwłaszcza jeśli użytkownicy mający uprawnienia współtwórcy mogą przesyłać pliki PHP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Porto Theme i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików PHP i przegląd konfiguracji serwera pod kątem zabezpieczeń przed LFI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS