CVE-2024-7149: Luka LFI w wtyczce Eventin dla WordPress
Wtyczka Eventin do WordPress ma lukę LFI pozwalającą na wykonanie złośliwego kodu przez użytkowników Contributor. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 8.8 HIGH
- EPSS
- 60%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventin
Co wiadomo
Wtyczka Eventin dla WordPress (do wersji 4.0.8 włącznie) zawiera lukę Local File Inclusion (LFI) umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie i wykonanie dowolnych plików PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu i potencjalne przejęcie kontroli nad serwerem.
Wpływ biznesowy
Atakujący z dostępem Contributor mogą wykorzystać lukę do wykonania złośliwego kodu PHP, co może prowadzić do wycieku danych, eskalacji uprawnień lub całkowitego przejęcia serwera. Organizacje korzystające z tej wtyczki narażone są na poważne zagrożenia bezpieczeństwa, zwłaszcza jeśli nie stosują ograniczeń dostępu i nie monitorują aktywności użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularnie przeglądać i aktualizować polityki bezpieczeństwa oraz stosować zasady minimalnych uprawnień.