Krytyczna luka RFI w wtyczce Canto dla WordPress (CVE-2024-4936)
Wtyczka Canto dla WordPress do wersji 3.0.8 ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Zalecana szybka aktualizacja i weryfikacja konfiguracji.
- CVSS
- 9.8 CRITICAL
- EPSS
- 60.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- canto
Co wiadomo
Wtyczka Canto dla WordPress do wersji 3.0.8 jest podatna na zdalne włączenie plików (RFI) poprzez parametr abspath. Luka umożliwia nieautoryzowanym atakującym wykonanie zdalnego kodu na serwerze, jeśli na stronie jest włączona opcja allow_url_include.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem WWW, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Operatorzy stron korzystających z wtyczki Canto powinni potraktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Canto i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie dostępu do parametrów umożliwiających RFI. Dodatkowo warto zweryfikować konfigurację PHP, wyłączając allow_url_include, oraz monitorować logi serwera pod kątem podejrzanej aktywności.