Lokalne Dołączenie Plików w wtyczce WP Maps Store Locator do WordPress
Wtyczka WP Maps Store Locator do WordPress ma lukę LFI umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 50.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Maps – Store Locator dla WordPress w wersjach do 4.8.6 włącznie posiada lukę umożliwiającą lokalne dołączenie plików (LFI) poprzez funkcję fc_load_template. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączać i wykonywać dowolne pliki .html na serwerze, co może prowadzić do wykonania kodu PHP.
Wpływ biznesowy
Luka ta pozwala na obejście mechanizmów kontroli dostępu i potencjalne wykonanie złośliwego kodu na serwerze, co zagraża integralności i poufności danych oraz stabilności infrastruktury. Atakujący mogą uzyskać dostęp do wrażliwych informacji lub przejąć kontrolę nad serwerem, co może skutkować poważnymi konsekwencjami biznesowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików .html. Priorytetyzuj działania naprawcze zgodnie z ryzykiem wystąpienia ataku.