Lokalne włączenie plików w wtyczce Click to Chat – HoliThemes dla WordPress
Wtyczka Click to Chat – HoliThemes do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 74.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Click to Chat – HoliThemes dla WordPress do wersji 3.35 włącznie jest podatna na lokalne włączenie plików (LFI). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze poprzez dołączenie i wykonanie plików.
Wpływ biznesowy
Atakujący z dostępem współtwórcy lub wyższym mogą obejść mechanizmy kontroli dostępu, uzyskać dostęp do wrażliwych danych lub wykonać złośliwy kod na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad infrastrukturą webową i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików oraz ich typów, aby zmniejszyć ryzyko wykorzystania podatności.