CVE-2024-5431: podatność Local File Inclusion w wtyczce WPCafe dla WordPress

Wtyczka WPCafe do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5431CVSS 8.8Web

CVE-2024-5431: podatność Local File Inclusion w wtyczce WPCafe dla WordPress

Wtyczka WPCafe do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
44.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpcafe

Co wiadomo

Wtyczka WPCafe do WordPressa, używana do zamówień online i rezerwacji, jest podatna na Local File Inclusion w wersjach do 2.2.25 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą włączyć zdalne pliki na serwerze, co może prowadzić do wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z wtyczką WPCafe, umożliwiając nieautoryzowane wykonanie kodu. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPCafe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkownikom do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnętrzne ataki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS