Krytyczna luka LFI w wtyczce Grow by Tradedoubler dla WordPress
Wtyczka Grow by Tradedoubler do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie zdalnego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 91.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- grow
Co wiadomo
Wtyczka Grow by Tradedoubler do WordPress w wersjach do 2.0.21 jest podatna na lokalne włączenie plików (LFI) poprzez parametr component. Atakujący mogą w ten sposób dołączyć i wykonać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grow u dostawcy Tradedoubler i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.