Lokalne Dołączenie Plików w wtyczce WordPress Post Grid Layouts with Pagination – Sogrid
Podatność LFI w wtyczce WordPress Sogrid umożliwia wykonanie złośliwego kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 48.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Post Grid Layouts with Pagination – Sogrid do wersji 1.5.6 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'tab'. Atakujący z uprawnieniami administratora mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność umożliwia osobom z uprawnieniami administratora wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do wycieku danych, eskalacji uprawnień lub przejęcia kontroli nad infrastrukturą. Wykorzystanie tej luki może również nastąpić poprzez ataki CSRF, zwiększając ryzyko nieautoryzowanych działań. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających atakom CSRF. Priorytetowo traktować audyt i zabezpieczenie środowiska WordPress.