Вразливість Local File Inclusion у плагіні Category Ajax Filter для WordPress

Вразливість Local File Inclusion у плагіні Category Ajax Filter для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки.
CVE-2024-10871CVSS 9.8Web

Вразливість Local File Inclusion у плагіні Category Ajax Filter для WordPress

Вразливість Local File Inclusion у плагіні Category Ajax Filter для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
51.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Category Ajax Filter для WordPress має критичну вразливість Local File Inclusion (LFI) у версіях до 2.8.2 включно через параметр 'params[caf-post-layout]'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Вразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання шкідливого коду на сервері. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, що використовують цей плагін, і може спричинити значні збитки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Category Ajax Filter і встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до параметра 'params[caf-post-layout]', провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів. Пріоритетно впроваджувати заходи захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки