Luka PHP Remote File Inclusion w motywie Kossy WordPress
Podatność PHP Remote File Inclusion w motywie Kossy WordPress do wersji 1.45 umożliwia lokalne włączenie plików PHP i wykonanie nieautoryzowanego kodu.
- CVSS
- 8.1 HIGH
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie Kossy - Minimalist eCommerce WordPress wykryto podatność PHP Remote File Inclusion, umożliwiającą lokalne włączenie plików PHP. Luka dotyczy wersji do 1.45 włącznie i może prowadzić do wykonania nieautoryzowanego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na motywie Kossy, umożliwiając atakującym wykonanie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Kossy u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików i katalogów serwera, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień.