Krytyczna luka LFI w wtyczce WordPress filter & grids (CVE-2024-6164)
Krytyczna luka LFI w wtyczce filter & grids WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- filter \& grids
Co wiadomo
Wtyczka WordPress filter & grids w wersjach przed 2.8.33 zawiera krytyczną lukę Local File Inclusion (LFI) poprzez parametr post_layout. Pozwala to nieautoryzowanemu atakującemu na włączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu PHP bez uwierzytelnienia, co może prowadzić do pełnego przejęcia serwera, kradzieży danych lub dalszej eskalacji ataku. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako bardzo poważne zagrożenie dla integralności i dostępności infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki filter & grids i aktualizację do wersji 2.8.33 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do parametrów wejściowych, monitoruj logi serwera pod kątem podejrzanych działań oraz przeprowadź audyt bezpieczeństwa. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji serwisu.