Lokalne Dołączenie Pliku w wtyczce Flexi Product Slider and Grid dla WooCommerce
Wtyczka Flexi Product Slider WooCommerce do wersji 1.0.5 ma lukę LFI umożliwiającą wykonanie złośliwego kodu przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 7.5 HIGH
- EPSS
- 51.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Flexi Product Slider and Grid dla WooCommerce w wersjach do 1.0.5 włącznie jest podatna na lokalne dołączenie pliku (LFI) poprzez shortcode `flexipsg_carousel`. Luka wynika z braku odpowiedniej walidacji parametru `theme`, co umożliwia atakującemu z uprawnieniami co najmniej na poziomie Współtwórcy dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami do tworzenia postów mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie w przypadku udostępniania kont z uprawnieniami współtwórcy i wyższymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami współtwórcy i wyższymi, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory aplikacyjnej (WAF) blokujących próby wykorzystania parametru `theme`.