CVE-2024-8252: podatność Local File Inclusion w wtyczce Clean Login dla WordPress

Wtyczka Clean Login dla WordPress do 1.14.5 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyżej.
CVE-2024-8252CVSS 8.8Web

CVE-2024-8252: podatność Local File Inclusion w wtyczce Clean Login dla WordPress

Wtyczka Clean Login dla WordPress do 1.14.5 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyżej.

CVSS
8.8 HIGH
EPSS
86.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
clean login

Co wiadomo

Wtyczka Clean Login dla WordPress do wersji 1.14.5 włącznie jest podatna na Local File Inclusion poprzez atrybut 'template' shortcode clean-login-register. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wczytanie i wykonanie dowolnych plików na serwerze, w tym kodu PHP.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa witryny oraz infrastruktury hostingowej, zwłaszcza jeśli możliwe jest przesyłanie i wczytywanie plików uznawanych za bezpieczne, takich jak obrazy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Clean Login u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktować działania minimalizujące ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS