CVE-2024-3813: podatność Local File Inclusion w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer dla WordPress do wersji 4.8 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2024-3813CVSS 8.8Web

CVE-2024-3813: podatność Local File Inclusion w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer dla WordPress do wersji 4.8 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
47.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
tagdiv composer

Co wiadomo

Wtyczka tagDiv Composer dla WordPress do wersji 4.8 włącznie zawiera lukę Local File Inclusion w atrybucie 'block_template_id' shortcode'u 'td_block_title'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest istotne dla właścicieli stron opartych na WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia edycyjne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki tagDiv Composer i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'td_block_title'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS