Krytyczna luka LFI w wtyczce WordPress filter & grids (CVE-2024-6164)

Krytyczna luka LFI w wtyczce filter & grids WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-6164CVSS 9.8Web

Krytyczna luka LFI w wtyczce WordPress filter & grids (CVE-2024-6164)

Krytyczna luka LFI w wtyczce filter & grids WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
61.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
filter \& grids

Co wiadomo

Wtyczka WordPress filter & grids w wersjach przed 2.8.33 zawiera krytyczną lukę Local File Inclusion (LFI) poprzez parametr post_layout. Pozwala to nieautoryzowanemu atakującemu na włączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do pełnego przejęcia serwera, kradzieży danych lub dalszej eskalacji ataku. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako bardzo poważne zagrożenie dla integralności i dostępności infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki filter & grids i aktualizację do wersji 2.8.33 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do parametrów wejściowych, monitoruj logi serwera pod kątem podejrzanych działań oraz przeprowadź audyt bezpieczeństwa. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS