CVE-2024-5709: luka LFI w wtyczce WPBakery Visual Composer

Wtyczka WPBakery Visual Composer do WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2024-5709CVSS 8.8Web

CVE-2024-5709: luka LFI w wtyczce WPBakery Visual Composer

Wtyczka WPBakery Visual Composer do WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
8.8 HIGH
EPSS
59.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka WPBakery Visual Composer dla WordPressa jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'layout_name' we wszystkich wersjach do 7.7 włącznie. Atakujący z uprawnieniami autora i wyższymi, posiadający prawa do publikacji, mogą włączyć i wykonać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla administratorów stron opartych na WordPress z zainstalowaną wtyczką WPBakery Visual Composer, którzy powinni traktować tę lukę jako wysokiego ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPBakery Visual Composer i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i włączania plików. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS