Lokalne Dołączenie Plików w wtyczce Salient Core dla WordPress (CVE-2024-3812)

Wtyczka Salient Core WordPress do 2.0.7 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współautora.
CVE-2024-3812CVSS 7.5Web

Lokalne Dołączenie Plików w wtyczce Salient Core dla WordPress (CVE-2024-3812)

Wtyczka Salient Core WordPress do 2.0.7 ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współautora.

CVSS
7.5 HIGH
EPSS
46.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Salient Core dla WordPress do wersji 2.0.7 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez atrybut 'icon_linea' shortcode 'nectar_icon'. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej na poziomie współautora mogą dołączać i wykonywać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Ta luka pozwala na obejście mechanizmów kontroli dostępu, potencjalne wykradanie wrażliwych danych oraz wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie w środowiskach z wieloma użytkownikami WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Salient Core i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS