Lokalne Dołączenie Plików w wtyczce WordPress Review Plugin do wersji 5.3.5
Wtyczka WordPress Review Plugin do 5.3.5 ma podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.
- CVSS
- 8.8 HIGH
- EPSS
- 50%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Review Plugin do wersji 5.3.5 jest podatna na lokalne dołączenie plików (LFI) poprzez pola niestandardowe wpisów. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż umożliwia atakującym eskalację uprawnień i wykonanie złośliwego kodu na serwerze. Może to prowadzić do wycieku danych, przejęcia kontroli nad serwerem oraz zakłócenia działania usług. Infrastruktura wymaga pilnej oceny ryzyka i działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i rozważyć jej aktualizację do najnowszej, bezpiecznej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i wykonywania plików PHP. Warto również przeprowadzić audyt bezpieczeństwa serwera i wtyczek.