CVE-2024-5431: podatność Local File Inclusion w wtyczce WPCafe dla WordPress
Wtyczka WPCafe do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 44.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpcafe
Co wiadomo
Wtyczka WPCafe do WordPressa, używana do zamówień online i rezerwacji, jest podatna na Local File Inclusion w wersjach do 2.2.25 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą włączyć zdalne pliki na serwerze, co może prowadzić do wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z wtyczką WPCafe, umożliwiając nieautoryzowane wykonanie kodu. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPCafe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkownikom do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnętrzne ataki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.