Lokalne Dołączenie Plików w wtyczce XML Sitemap & Google News dla WordPress (CVE-2024-4441)

Wtyczka XML Sitemap & Google News dla WordPress do 5.4.8 umożliwia lokalne dołączenie plików i wykonanie kodu PHP. Sprawdź aktualizacje i zabezpiecz serwer.
CVE-2024-4441CVSS 8.1Web

Lokalne Dołączenie Plików w wtyczce XML Sitemap & Google News dla WordPress (CVE-2024-4441)

Wtyczka XML Sitemap & Google News dla WordPress do 5.4.8 umożliwia lokalne dołączenie plików i wykonanie kodu PHP. Sprawdź aktualizacje i zabezpiecz serwer.

CVSS
8.1 HIGH
EPSS
50.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka XML Sitemap & Google News dla WordPress do wersji 5.4.8 jest podatna na lokalne dołączenie plików poprzez parametr 'feed'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych lub wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do parametrów wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików do bezpiecznych typów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS