CVE-2024-3813: podatność Local File Inclusion w wtyczce tagDiv Composer dla WordPress
Wtyczka tagDiv Composer dla WordPress do wersji 4.8 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 47.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tagdiv composer
Co wiadomo
Wtyczka tagDiv Composer dla WordPress do wersji 4.8 włącznie zawiera lukę Local File Inclusion w atrybucie 'block_template_id' shortcode'u 'td_block_title'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest istotne dla właścicieli stron opartych na WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia edycyjne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki tagDiv Composer i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'td_block_title'.