Lokalne wstrzyknięcie plików (LFI) w wtyczce PixelYourSite dla WordPress
Wtyczka PixelYourSite przed 11.1.2 umożliwia ataki LFI przez nieprawidłową walidację URL. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 20.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PixelYourSite dla WordPress w wersjach przed 11.1.2 nie waliduje poprawnie niektórych parametrów URL, co umożliwia administratorom wykonanie ataków LFI poprzez manipulację ścieżkami plików.
Wpływ biznesowy
Atak LFI może pozwolić na nieautoryzowany dostęp do plików systemowych lub aplikacyjnych, co zagraża poufności danych i integralności serwisu. Choć ryzyko oceniono jako niskie, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia i możliwe skutki dla bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki PixelYourSite do wersji 11.1.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych aktywności związanych z manipulacją parametrami URL.