Уразливість Local File Inclusion у плагіні Grid Plus для WordPress

Виявлено уразливість Local File Inclusion у плагіні Grid Plus для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2023-5250CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Grid Plus для WordPress

Виявлено уразливість Local File Inclusion у плагіні Grid Plus для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
8.8 HIGH
EPSS
62.46%
Активно використовується
немає в KEV
Продукт
grid plus

Що відомо

Плагін Grid Plus для WordPress версій до 1.3.3 включно має уразливість Local File Inclusion через атрибут шорткоду. Зловмисники з рівнем підписника і вище можуть включати та виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.

Бізнес-вплив

Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері. Для власників вебінфраструктури це означає підвищений ризик компрометації сайту та потенційних втрат даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Grid Plus від розробника g5theme та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте усунення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки