Lokalne Dołączenie Plików w wtyczce Salient Shortcodes dla WordPress (CVE-2024-3810)
Wtyczka Salient Shortcodes do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 46.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Salient Shortcodes dla WordPress w wersjach do 1.5.3 włącznie jest podatna na lokalne dołączenie plików poprzez atrybut 'image' shortcode'u 'icon'. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej na poziomie współtwórcy mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Salient Shortcodes i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.