Уразливість Local File Inclusion у плагіні Chartify для WordPress

Уразливість CVE-2024-10571 у плагіні Chartify дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та аудит безпеки.
CVE-2024-10571CVSS 9.8Web

Уразливість Local File Inclusion у плагіні Chartify для WordPress

Уразливість CVE-2024-10571 у плагіні Chartify дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
91.08%
Активно використовується
немає в KEV
Продукт
chartify

Що відомо

Плагін Chartify для WordPress версій до 2.9.5 включно має критичну уразливість Local File Inclusion через параметр 'source'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення файлів.

Бізнес-вплив

Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що ставить під загрозу безпеку веб-сайту та інфраструктури. Власники сайтів, які використовують цей плагін, ризикують компрометацією системи та втратами даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Chartify від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'source', провести аудит логів на ознаки експлуатації, а також мінімізувати можливість завантаження та включення небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки