Krytyczna luka LFI w wtyczce News and Blog Designer Bundle dla WordPress
Krytyczna luka LFI w wtyczce WordPress News and Blog Designer Bundle umożliwia wykonanie złośliwego kodu PHP. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka News and Blog Designer Bundle dla WordPress do wersji 1.1 włącznie zawiera lukę Local File Inclusion (LFI) w parametrze template. Pozwala to nieautoryzowanym atakującym na włączenie i wykonanie dowolnych plików PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wykonania złośliwego kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym wykonanie dowolnego kodu PHP na serwerze. Może to skutkować wyciekiem danych, przejęciem kontroli nad serwerem lub innymi poważnymi naruszeniami bezpieczeństwa. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki News and Blog Designer Bundle i jej aktualizację do wersji pozbawionej luki. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.