Krytyczna luka LFI w wtyczce Video Gallery – YouTube Playlist, Channel Gallery dla WordPress
Wtyczka Video Gallery do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie dowolnego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- video gallery
Co wiadomo
Wtyczka Video Gallery – YouTube Playlist, Channel Gallery firmy YotuWP do WordPressa jest podatna na lokalne włączenie plików (LFI) w wersjach do 1.3.13 włącznie. Luka umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP na serwerze poprzez manipulację parametrem ustawień.
Wpływ biznesowy
Ta krytyczna luka może pozwolić atakującym na obejście mechanizmów kontroli dostępu, uzyskanie dostępu do poufnych danych lub wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług internetowych opartych na WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz weryfikację uprawnień przesyłanych plików. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.