Lokalne Dołączenie Plików w wtyczce Salient Shortcodes dla WordPress (CVE-2024-3810)

Wtyczka Salient Shortcodes do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3810CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Salient Shortcodes dla WordPress (CVE-2024-3810)

Wtyczka Salient Shortcodes do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
46.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Salient Shortcodes dla WordPress w wersjach do 1.5.3 włącznie jest podatna na lokalne dołączenie plików poprzez atrybut 'image' shortcode'u 'icon'. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej na poziomie współtwórcy mogą wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Salient Shortcodes i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS