Lokalne Dołączenie Plików w wtyczce Advanced Database Cleaner – Premium dla WordPress
Wtyczka Advanced Database Cleaner – Premium do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez uwierzytelnionych użytkowników. Sprawdź aktualizacje i zabezpiecz serwer.
- CVSS
- 8.8 HIGH
- EPSS
- 51.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Database Cleaner – Premium dla WordPress w wersjach do 4.1.0 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'template'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do obejścia mechanizmów kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i dołączania plików PHP.