Lokalne wstrzyknięcie plików (LFI) w wtyczce CSV to SortTable dla WordPress
Luka LFI w wtyczce CSV to SortTable WordPress umożliwia uwierzytelnionym użytkownikom ataki. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 6.6 MEDIUM
- EPSS
- 31.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CSV to SortTable do WordPress w wersji do 4.2 nie weryfikuje poprawnie niektórych atrybutów shortcode przed użyciem ich do generowania ścieżek plików, co umożliwia uwierzytelnionym użytkownikom, np. współautorom, przeprowadzenie ataku LFI.
Wpływ biznesowy
Atak LFI może pozwolić na odczytanie poufnych plików na serwerze, co zagraża bezpieczeństwu danych i integralności systemu. W środowiskach CMS takich jak WordPress, wykorzystanie tej luki przez użytkowników z ograniczonymi uprawnieniami może prowadzić do eskalacji zagrożeń i potencjalnych naruszeń danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CSV to SortTable i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań związanych z wywołaniami funkcji include. Przeanalizuj konfigurację uprawnień użytkowników i rozważ ich ograniczenie, aby zmniejszyć ryzyko wykorzystania luki.