CVE-2024-4551: Luka Local File Inclusion w wtyczce Video Gallery dla WordPress

Wtyczka Video Gallery do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-4551CVSS 6.4Web

CVE-2024-4551: Luka Local File Inclusion w wtyczce Video Gallery dla WordPress

Wtyczka Video Gallery do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
46.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
video gallery

Co wiadomo

Wtyczka Video Gallery – YouTube Playlist, Channel Gallery by YotuWP dla WordPress do wersji 1.3.13 włącznie zawiera lukę Local File Inclusion. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy włączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do przesyłania plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS