Krytyczna luka LFI w wtyczce Kubio AI Page Builder dla WordPress
Luka LFI w Kubio AI Page Builder do WordPressa umożliwia wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kubio AI Page Builder do WordPressa w wersjach do 2.5.1 włącznie zawiera lukę Local File Inclusion (LFI) w funkcji thekubio_hybrid_theme_load_template. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików na serwerze, w tym kodu PHP.
Wpływ biznesowy
Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i kompromitacji całej infrastruktury WordPressa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kubio AI Page Builder i ich instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą luką.