Krytyczna luka LFI w wtyczce Prodigy Commerce dla WordPress
Prodigy Commerce do 3.3.0 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 94.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Prodigy Commerce dla WordPress do wersji 3.3.0 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'parameters[template_name]'. Pozwala to nieautoryzowanym atakującym na odczyt lub wykonanie dowolnych plików na serwerze, w tym kodu PHP.
Wpływ biznesowy
Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. W środowiskach produkcyjnych może skutkować poważnymi konsekwencjami dla dostępności i poufności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Prodigy Commerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz ograniczenie możliwości przesyłania i wykonywania plików na serwerze. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.