Lokalne Dołączenie Plików w wtyczce Salient Core dla WordPress (CVE-2024-3812)
Wtyczka Salient Core WordPress do 2.0.7 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współautora.
- CVSS
- 7.5 HIGH
- EPSS
- 46.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Salient Core dla WordPress do wersji 2.0.7 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut 'icon_linea' shortcode 'nectar_icon'. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej na poziomie współautora mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Ta luka pozwala na obejście mechanizmów kontroli dostępu, potencjalne wykradanie wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie w środowiskach z wieloma użytkownikami WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Salient Core i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane.