Krytyczna luka LFI w wtyczce Shariff Wrapper dla WordPress

Krytyczna luka LFI w wtyczce Shariff Wrapper do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-4098CVSS 9.8Web

Krytyczna luka LFI w wtyczce Shariff Wrapper dla WordPress

Krytyczna luka LFI w wtyczce Shariff Wrapper do WordPress umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
59.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
shariff wrapper

Co wiadomo

Wtyczka Shariff Wrapper do WordPressa w wersjach do 4.6.13 jest podatna na lokalne włączenie plików (LFI) przez funkcję shariff3uu_fetch_sharecounts. Atakujący bez uwierzytelnienia mogą włączyć i wykonać dowolne pliki PHP na serwerze, co umożliwia obejście zabezpieczeń i dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, na których działa wtyczka Shariff Wrapper. Może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub eskalacji uprawnień, co zagraża ciągłości działania i bezpieczeństwu informacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktować audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS