Krytyczna luka LFI w wtyczce Shariff Wrapper dla WordPress
Krytyczna luka LFI w wtyczce Shariff Wrapper do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shariff wrapper
Co wiadomo
Wtyczka Shariff Wrapper do WordPressa w wersjach do 4.6.13 jest podatna na lokalne włączenie plików (LFI) przez funkcję shariff3uu_fetch_sharecounts. Atakujący bez uwierzytelnienia mogą włączyć i wykonać dowolne pliki PHP na serwerze, co umożliwia obejście zabezpieczeń i dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, na których działa wtyczka Shariff Wrapper. Może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub eskalacji uprawnień, co zagraża ciągłości działania i bezpieczeństwu informacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktować audyt i zabezpieczenie środowiska WordPress.