Krytyczna luka LFI w wtyczce Grow by Tradedoubler dla WordPress

Wtyczka Grow by Tradedoubler do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie zdalnego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6460CVSS 9.8Web

Krytyczna luka LFI w wtyczce Grow by Tradedoubler dla WordPress

Wtyczka Grow by Tradedoubler do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie zdalnego kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
91.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
grow

Co wiadomo

Wtyczka Grow by Tradedoubler do WordPress w wersjach do 2.0.21 jest podatna na lokalne włączenie plików (LFI) poprzez parametr component. Atakujący mogą w ten sposób dołączyć i wykonać dowolne pliki PHP na serwerze.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grow u dostawcy Tradedoubler i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS