CVE-2024-7149: Luka LFI w wtyczce Eventin dla WordPress

Wtyczka Eventin do WordPress ma lukę LFI pozwalającą na wykonanie złośliwego kodu przez użytkowników Contributor. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-7149CVSS 8.8Web

CVE-2024-7149: Luka LFI w wtyczce Eventin dla WordPress

Wtyczka Eventin do WordPress ma lukę LFI pozwalającą na wykonanie złośliwego kodu przez użytkowników Contributor. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
8.8 HIGH
EPSS
60%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventin

Co wiadomo

Wtyczka Eventin dla WordPress (do wersji 4.0.8 włącznie) zawiera lukę Local File Inclusion (LFI) umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie i wykonanie dowolnych plików PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu i potencjalne przejęcie kontroli nad serwerem.

Wpływ biznesowy

Atakujący z dostępem Contributor mogą wykorzystać lukę do wykonania złośliwego kodu PHP, co może prowadzić do wycieku danych, eskalacji uprawnień lub całkowitego przejęcia serwera. Organizacje korzystające z tej wtyczki narażone są na poważne zagrożenia bezpieczeństwa, zwłaszcza jeśli nie stosują ograniczeń dostępu i nie monitorują aktywności użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Regularnie przeglądać i aktualizować polityki bezpieczeństwa oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS