Lokalne włączenie pliku (LFI) w wtyczce WordPress Helpdesk Integration do wersji 5.8.10
Podatność LFI w wtyczce WordPress Helpdesk Integration do wersji 5.8.10 umożliwia wykonanie złośliwego kodu PHP. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 8.1 HIGH
- EPSS
- 48.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Helpdesk Integration do wersji 5.8.10 jest podatna na lokalne włączenie pliku (LFI) poprzez parametr portal_type. Atakujący bez uwierzytelnienia mogą włączyć i wykonać dowolne pliki PHP na serwerze, co umożliwia wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie dowolnego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie jeśli serwer dopuszcza przesyłanie i włączanie plików PHP.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WordPress Helpdesk Integration do wersji nienarażonej na podatność. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do parametrów wejściowych, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i weryfikacja polityk przesyłania plików oraz uprawnień serwera również są wskazane.