Luka LFI w wtyczce Post Slides WordPress do wersji 1.0.1
Wtyczka Post Slides WordPress do 1.0.1 umożliwia ataki LFI przez niezweryfikowane atrybuty shortcode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 17.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Slides dla WordPressa do wersji 1.0.1 nie weryfikuje poprawnie niektórych atrybutów shortcode przed użyciem ich do generowania ścieżek w funkcji include, co umożliwia uwierzytelnionym użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków LFI.
Wpływ biznesowy
Atak lokalnego włączenia plików (LFI) może prowadzić do ujawnienia poufnych danych lub eskalacji uprawnień w środowisku WordPress. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do plików serwera, co może wpłynąć na integralność i poufność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Slides u jej dostawcy. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań związanych z wczytywaniem plików. Priorytetyzuj wdrożenie poprawek i rozważ audyt uprawnień użytkowników.