Lokalne Dołączenie Plików w wtyczce Porto Theme - Functionality dla WordPress
Wtyczka Porto Theme WordPress do 3.0.9 ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 59.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Porto Theme - Functionality dla WordPress do wersji 3.0.9 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'slideshow_type' w meta danych posta. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, wykonanie złośliwego kodu PHP oraz potencjalny dostęp do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa serwera i aplikacji WordPress, wpływając na integralność i poufność danych oraz stabilność infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Porto Theme - Functionality i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z poziomem współpracownika i wyższym, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i ograniczanie możliwości przesyłania i wykonywania plików PHP.