Krytyczna luka LFI w wtyczce LatePoint dla WordPress
Wtyczka LatePoint WordPress przed 5.1.94 narażona na LFI umożliwiającą wykonanie złośliwego kodu PHP. Zalecana natychmiastowa aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint dla WordPress w wersjach przed 5.1.94 zawiera lukę Local File Inclusion (LFI) poprzez parametr layout, umożliwiającą atakującym wstrzyknięcie i wykonanie dowolnych plików PHP na serwerze. Luka ta może prowadzić do pełnego przejęcia kontroli nad serwerem.
Wpływ biznesowy
Eksploatacja tej luki pozwala na wykonanie złośliwego kodu PHP na serwerze, co może skutkować nieautoryzowanym dostępem, kradzieżą danych lub całkowitym przejęciem infrastruktury. Organizacje korzystające z LatePoint powinny traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa swoich systemów webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki LatePoint do wersji 5.1.94 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy wdrożyć środki zapobiegające wykonaniu nieautoryzowanego kodu PHP.