Krytyczna luka RFI w wtyczce WordPress Where I Was, Where I Will Be (CVE-2024-5577)

Wtyczka WordPress Where I Was, Where I Will Be ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5577CVSS 9.8Web

Krytyczna luka RFI w wtyczce WordPress Where I Was, Where I Will Be (CVE-2024-5577)

Wtyczka WordPress Where I Was, Where I Will Be ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
56.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Where I Was, Where I Will Be dla WordPress w wersji do 1.1.1 jest podatna na zdalne włączenie plików (RFI) poprzez parametr WIW_HEADER w pliku /system/include/include_user.php. Luka umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP z zewnętrznych serwerów, jeśli allow_url_include jest włączone.

Wpływ biznesowy

Eksploatacja tej luki pozwala na obejście mechanizmów kontroli dostępu, kradzież danych lub wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Ze względu na wysoką krytyczność, organizacje korzystające z tej wtyczki powinny pilnie zweryfikować swoje środowiska.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub tymczasowe wyłączenie wtyczki. Należy również sprawdzić konfigurację PHP pod kątem ustawienia allow_url_include i wyłączyć je, jeśli jest włączone. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności i ograniczyć ekspozycję serwera na zewnętrzne żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS