Lokalne Dołączenie Plików w wtyczce Breaking News WP dla WordPress
Luka LFI w wtyczce Breaking News WP dla WordPress do wersji 1.3 umożliwia dołączenie dowolnych plików przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 6.5 MEDIUM
- EPSS
- 53.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Breaking News WP dla WordPress do wersji 1.3 włącznie posiada lukę umożliwiającą lokalne dołączenie plików (LFI). Luka wynika z braku weryfikacji uprawnień i ochrony CSRF w punkcie AJAX oraz niewystarczającej walidacji ścieżek, co pozwala na dołączenie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą nadpisać opcję brnwp_theme z ładunkiem wykorzystującym przejścia katalogowe, co umożliwia dołączenie i potencjalne ujawnienie poufnych plików serwera. Może to prowadzić do eskalacji ataku i naruszenia integralności systemu WordPress, wpływając na bezpieczeństwo i stabilność infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Breaking News WP i ich wdrożenie. W międzyczasie ogranicz dostęp do punktu AJAX brnwp_ajax_form oraz monitoruj logi pod kątem podejrzanych działań związanych z opcją brnwp_theme. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum oraz przeprowadzić audyt bezpieczeństwa WordPress.