Wysokie ryzyko lokalnego włączenia plików w motywie WordPress Buzz Stone
Podatność LFI w motywie WordPress Buzz Stone (do wersji 1.0.2) umożliwia wykonanie nieautoryzowanego kodu. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.1 HIGH
- EPSS
- 32.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie WordPress Buzz Stone w wersjach do 1.0.2 wykryto podatność na lokalne włączenie plików (LFI) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require. Luka ta może umożliwić atakującemu wykonanie nieautoryzowanego kodu na serwerze.
Wpływ biznesowy
Podatność LFI w popularnym motywie WordPress może prowadzić do eskalacji uprawnień i potencjalnego przejęcia serwera, co zagraża integralności i dostępności usług internetowych. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej usunięcia, aby uniknąć incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji motywu Buzz Stone i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do plików motywu, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu do czasu usunięcia podatności.