Lokalne Dołączenie Plików w wtyczce Porto Theme - Functionality dla WordPress

Wtyczka Porto Theme WordPress do 3.0.9 ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-3809CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Porto Theme - Functionality dla WordPress

Wtyczka Porto Theme WordPress do 3.0.9 ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
8.8 HIGH
EPSS
59.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Porto Theme - Functionality dla WordPress do wersji 3.0.9 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'slideshow_type' w meta danych posta. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, wykonanie złośliwego kodu PHP oraz potencjalny dostęp do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa serwera i aplikacji WordPress, wpływając na integralność i poufność danych oraz stabilność infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Porto Theme - Functionality i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z poziomem współpracownika i wyższym, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i ograniczanie możliwości przesyłania i wykonywania plików PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS