Luka wtyczki Notifications for Forms & WordPress Actions umożliwia lokalne wstrzyknięcie plików PHP

Wtyczka Notifications for Forms & WordPress Actions przed 2.6 pozwala na lokalne wstrzyknięcie plików PHP przez uwierzytelnionych użytkowników. Zalecana aktualizacja.
CVE-2024-6228CVSS 7.5Web

Luka wtyczki Notifications for Forms & WordPress Actions umożliwia lokalne wstrzyknięcie plików PHP

Wtyczka Notifications for Forms & WordPress Actions przed 2.6 pozwala na lokalne wstrzyknięcie plików PHP przez uwierzytelnionych użytkowników. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
24.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Notifications for Forms & WordPress Actions w wersjach przed 2.6 nie weryfikuje poprawnie wartości dostarczanej przez użytkownika przed zbudowaniem ścieżki do pliku po stronie serwera. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dołączenie i wykonanie dowolnych lokalnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad aplikacją lub wycieku danych. W środowiskach WordPress, gdzie ta wtyczka jest używana, istnieje ryzyko poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Notifications for Forms & WordPress Actions do wersji 2.6 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj konfigurację serwera i rozważ wdrożenie dodatkowych mechanizmów ochrony przed lokalnym wstrzyknięciem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS