CVE-2024-5709: luka LFI w wtyczce WPBakery Visual Composer
Wtyczka WPBakery Visual Composer do WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 59.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page builder
Co wiadomo
Wtyczka WPBakery Visual Composer dla WordPressa jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'layout_name' we wszystkich wersjach do 7.7 włącznie. Atakujący z uprawnieniami autora i wyższymi, posiadający prawa do publikacji, mogą włączyć i wykonać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla administratorów stron opartych na WordPress z zainstalowaną wtyczką WPBakery Visual Composer, którzy powinni traktować tę lukę jako wysokiego ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBakery Visual Composer i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i włączania plików. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.