CVE-2024-4551: Luka Local File Inclusion w wtyczce Video Gallery dla WordPress
Wtyczka Video Gallery do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 46.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- video gallery
Co wiadomo
Wtyczka Video Gallery – YouTube Playlist, Channel Gallery by YotuWP dla WordPress do wersji 1.3.13 włącznie zawiera lukę Local File Inclusion. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy włączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do przesyłania plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.