Вразливість Local File Inclusion у темі Soledad для WordPress (CVE-2024-11289)

Вразливість Local File Inclusion у темі Soledad WordPress до 8.5.9 дозволяє виконувати довільний PHP-код на Windows-серверах. Рекомендується оновлення та обмеження доступу.
CVE-2024-11289CVSS 8.1Windows

Вразливість Local File Inclusion у темі Soledad для WordPress (CVE-2024-11289)

Вразливість Local File Inclusion у темі Soledad WordPress до 8.5.9 дозволяє виконувати довільний PHP-код на Windows-серверах. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
48.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Soledad для WordPress до версії 8.5.9 включно містить уразливість Local File Inclusion, що дозволяє неавторизованим зловмисникам виконувати PHP-файли на сервері через кілька функцій. Це може призвести до обходу контролю доступу, викрадення даних або виконання довільного коду, особливо на Windows-системах.

Бізнес-вплив

Вразливість може дозволити зловмисникам отримати несанкціонований доступ до серверу, виконувати довільний код і отримувати конфіденційну інформацію, що створює значні ризики для безпеки веб-ресурсів на базі WordPress із темою Soledad. Це може призвести до порушення роботи сервісів, втрати даних та репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Soledad від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій, що викликають уразливість, перегляньте журнали на предмет підозрілої активності та мінімізуйте можливість завантаження та виконання PHP-файлів. Пріоритезуйте заходи безпеки для Windows-серверів, де ця уразливість є експлуатованою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки