Krytyczna luka RFI w wtyczce WordPress Where I Was, Where I Will Be (CVE-2024-5577)
Wtyczka WordPress Where I Was, Where I Will Be ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Where I Was, Where I Will Be dla WordPress w wersji do 1.1.1 jest podatna na zdalne włączenie plików (RFI) poprzez parametr WIW_HEADER w pliku /system/include/include_user.php. Luka umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP z zewnętrznych serwerów, jeśli allow_url_include jest włączone.
Wpływ biznesowy
Eksploatacja tej luki pozwala na obejście mechanizmów kontroli dostępu, kradzież danych lub wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Ze względu na wysoką krytyczność, organizacje korzystające z tej wtyczki powinny pilnie zweryfikować swoje środowiska.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub tymczasowe wyłączenie wtyczki. Należy również sprawdzić konfigurację PHP pod kątem ustawienia allow_url_include i wyłączyć je, jeśli jest włączone. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności i ograniczyć ekspozycję serwera na zewnętrzne żądania.