Lokalne Dołączenie Plików w wtyczce Player Leaderboard dla WordPress
Wtyczka Player Leaderboard WordPress do 1.0.2 podatna na LFI umożliwiające wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.
- CVSS
- 8.8 HIGH
- EPSS
- 50.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Player Leaderboard dla WordPress do wersji 1.0.2 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'player_leaderboard'. Podatność wynika z braku walidacji ścieżki w atrybucie 'mode', co pozwala na wykonanie dowolnego kodu PHP przez użytkowników z uprawnieniami co najmniej na poziomie Współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współtwórcy mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do obejścia mechanizmów kontroli dostępu, wycieku poufnych danych lub pełnego przejęcia serwera. W środowiskach produkcyjnych taka podatność stanowi poważne zagrożenie dla integralności i poufności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Player Leaderboard i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i ograniczyć możliwość przesyłania plików, aby zapobiec eskalacji ataku.