Krytyczna luka LFI w wtyczce Video Gallery – YouTube Playlist, Channel Gallery dla WordPress

Wtyczka Video Gallery do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie dowolnego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-4258CVSS 9.8Web

Krytyczna luka LFI w wtyczce Video Gallery – YouTube Playlist, Channel Gallery dla WordPress

Wtyczka Video Gallery do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie dowolnego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
51.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
video gallery

Co wiadomo

Wtyczka Video Gallery – YouTube Playlist, Channel Gallery firmy YotuWP do WordPressa jest podatna na lokalne włączenie plików (LFI) w wersjach do 1.3.13 włącznie. Luka umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP na serwerze poprzez manipulację parametrem ustawień.

Wpływ biznesowy

Ta krytyczna luka może pozwolić atakującym na obejście mechanizmów kontroli dostępu, uzyskanie dostępu do poufnych danych lub wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług internetowych opartych na WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz weryfikację uprawnień przesyłanych plików. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS