CVE-2024-8252: podatność Local File Inclusion w wtyczce Clean Login dla WordPress
Wtyczka Clean Login dla WordPress do 1.14.5 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyżej.
- CVSS
- 8.8 HIGH
- EPSS
- 86.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- clean login
Co wiadomo
Wtyczka Clean Login dla WordPress do wersji 1.14.5 włącznie jest podatna na Local File Inclusion poprzez atrybut 'template' shortcode clean-login-register. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wczytanie i wykonanie dowolnych plików na serwerze, w tym kodu PHP.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa witryny oraz infrastruktury hostingowej, zwłaszcza jeśli możliwe jest przesyłanie i wczytywanie plików uznawanych za bezpieczne, takich jak obrazy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Clean Login u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktować działania minimalizujące ryzyko wykorzystania tej podatności.