Krytyczna luka LFI w wtyczce ShopLentor dla WordPress
Krytyczna luka Local File Inclusion w wtyczce ShopLentor dla WordPress umożliwia zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shoplentor
Co wiadomo
Wtyczka ShopLentor dla WordPress (do wersji 3.2.5 włącznie) zawiera lukę Local File Inclusion w funkcji 'load_template', umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych plików PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu, kradzież danych lub wykonanie złośliwego kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uruchomienia dowolnego kodu PHP na serwerze, co stanowi poważne zagrożenie dla integralności i poufności danych oraz stabilności systemu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku wrażliwych informacji oraz zakłóceń w działaniu usług internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz zweryfikuj możliwość przesyłania i wykonywania plików PHP. Priorytetyzuj działania naprawcze ze względu na krytyczny poziom zagrożenia.