Lokalne Dołączenie Plików w wtyczce Developer Loggers for Simple History dla WordPress
Podatność LFI w wtyczce Developer Loggers for Simple History dla WordPress umożliwia wykonanie złośliwego kodu PHP przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.6 MEDIUM
- EPSS
- 51.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Developer Loggers for Simple History dla WordPress do wersji 0.5 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr enabled_loggers. Atakujący z uprawnieniami administratora mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do wycieku danych, przejęcia kontroli nad serwerem lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i poufności swoich systemów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Developer Loggers for Simple History i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego WordPress oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto także rozważyć audyt uprawnień użytkowników i ograniczenie możliwości przesyłania plików PHP.