Krytyczna luka RFI w wtyczce Canto dla WordPress (CVE-2024-4936)

Wtyczka Canto dla WordPress do wersji 3.0.8 ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Zalecana szybka aktualizacja i weryfikacja konfiguracji.
CVE-2024-4936CVSS 9.8Web

Krytyczna luka RFI w wtyczce Canto dla WordPress (CVE-2024-4936)

Wtyczka Canto dla WordPress do wersji 3.0.8 ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Zalecana szybka aktualizacja i weryfikacja konfiguracji.

CVSS
9.8 CRITICAL
EPSS
60.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
canto

Co wiadomo

Wtyczka Canto dla WordPress do wersji 3.0.8 jest podatna na zdalne włączenie plików (RFI) poprzez parametr abspath. Luka umożliwia nieautoryzowanym atakującym wykonanie zdalnego kodu na serwerze, jeśli na stronie jest włączona opcja allow_url_include.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem WWW, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Operatorzy stron korzystających z wtyczki Canto powinni potraktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Canto i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu do parametrów umożliwiających RFI. Dodatkowo warto zweryfikować konfigurację PHP, wyłączając allow_url_include, oraz monitorować logi serwera pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS