Krytyczna luka LFI w wtyczce WP Travel Engine do WordPress
Podatność LFI w wtyczce WP Travel Engine do WordPress umożliwia wykonanie złośliwego kodu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Travel Engine – Tour Booking Plugin dla WordPress ma krytyczną podatność Local File Inclusion (LFI) w wersjach do 6.6.7 włącznie, umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych plików PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu i potencjalne przejęcie kontroli nad serwerem.
Wpływ biznesowy
Podatność LFI w popularnej wtyczce WordPress może prowadzić do poważnych naruszeń bezpieczeństwa, takich jak ujawnienie wrażliwych danych czy wykonanie złośliwego kodu na serwerze. Operatorzy stron korzystających z tej wtyczki są narażeni na ataki zdalne, które mogą skutkować utratą integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Travel Engine i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt bezpieczeństwa i wdrożenie mechanizmów ochronnych przed LFI.