LFI w wtyczce InstaWP Connect – 1-click WP Staging & Migration do WordPress
Wtyczka InstaWP Connect do WordPress ma krytyczną lukę LFI pozwalającą na wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 95.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka InstaWP Connect – 1-click WP Staging & Migration do WordPress w wersjach do 0.1.0.85 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'instawp-database-manager'. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia obejście kontroli dostępu i potencjalne uzyskanie dostępu do wrażliwych danych lub wykonanie kodu PHP na serwerze. Jednakże, bez dodatkowej luki pozwalającej na przesyłanie plików, zdalne wykonanie kodu jest mało prawdopodobne. Administratorzy powinni traktować tę lukę jako poważne zagrożenie, szczególnie w środowiskach, gdzie istnieją inne podatności umożliwiające przesyłanie plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanych aktywności oraz ograniczyć możliwość przesyłania plików na serwer. Priorytetowo traktować audyt i zabezpieczenie innych komponentów strony, które mogą umożliwić przesyłanie plików.