Lokalne Dołączenie Plików w wtyczce Premium Portfolio Features dla motywu Phlox w WordPress
Podatność LFI w wtyczce Premium Portfolio Features dla motywu Phlox WordPress umożliwia wykonanie złośliwego kodu PHP. Sprawdź aktualizacje i zabezpiecz serwer.
- CVSS
- 8.1 HIGH
- EPSS
- 45.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premium Portfolio Features dla motywu Phlox w WordPress do wersji 2.3.10 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'args[extra_template_path]'. Pozwala to nieautoryzowanym atakującym na wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, uzyskanie dostępu do wrażliwych danych lub wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, zwłaszcza jeśli serwer pozwala na przesyłanie i dołączanie plików PHP.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do parametrów wtyczki, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania plików PHP. Priorytetyzuj działania naprawcze w środowiskach produkcyjnych.