Уразливість Local File Inclusion у плагіні Free Responsive Testimonials для WordPress

Виявлено уразливість Local File Inclusion у плагіні Free Responsive Testimonials для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2024-11429CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Free Responsive Testimonials для WordPress

Виявлено уразливість Local File Inclusion у плагіні Free Responsive Testimonials для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
8.8 HIGH
EPSS
49.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Free Responsive Testimonials для WordPress має уразливість Local File Inclusion (LFI) у всіх версіях до 3.3.3 включно через шорткод 'stars-testimonials-with-slider-and-masonry-grid'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо зловмисник має можливість завантажувати PHP-файли. Вразливість отримала високий рейтинг CVSS 8.8, що вказує на значний потенційний вплив.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, ретельно перевірити логи на ознаки експлуатації та зменшити експозицію вразливого функціоналу. Важливо також провести аудит завантажених файлів і налаштувань безпеки сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки