Lokalne włączenie plików w wtyczce Click to Chat – HoliThemes dla WordPress

Wtyczka Click to Chat – HoliThemes do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3849CVSS 8.8Web

Lokalne włączenie plików w wtyczce Click to Chat – HoliThemes dla WordPress

Wtyczka Click to Chat – HoliThemes do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
74.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Click to Chat – HoliThemes dla WordPress do wersji 3.35 włącznie jest podatna na lokalne włączenie plików (LFI). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze poprzez dołączenie i wykonanie plików.

Wpływ biznesowy

Atakujący z dostępem współtwórcy lub wyższym mogą obejść mechanizmy kontroli dostępu, uzyskać dostęp do wrażliwych danych lub wykonać złośliwy kod na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą webową i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików oraz ich typów, aby zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS