Wysokie ryzyko lokalnego włączenia plików w motywie WordPress Saxon
Podatność LFI w motywie WordPress Saxon (do wersji 1.9.3) umożliwia nieautoryzowany dostęp do plików. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 32.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie WordPress Saxon (wersje do 1.9.3) wykryto podatność na lokalne włączenie plików (Local File Inclusion) wynikającą z nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Luka ta może umożliwić atakującemu dostęp do nieautoryzowanych plików na serwerze.
Wpływ biznesowy
Podatność LFI w motywie Saxon może prowadzić do ujawnienia poufnych danych lub eskalacji uprawnień, co stanowi poważne zagrożenie dla bezpieczeństwa stron internetowych opartych na tym motywie. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dostęp do wrażliwych danych jest krytyczny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Saxon u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia związane z obsługą plików w PHP.