CVE-2024-11642: Уразливість Local File Inclusion у плагіні Post Grid Master для WordPress
Критична уразливість Local File Inclusion у плагіні Post Grid Master для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та захист.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.02%
- Активно використовується
- немає в KEV
- Продукт
- post grid master
Що відомо
Плагін Post Grid Master для WordPress має критичну уразливість Local File Inclusion (LFI) через функцію 'locate_template' у версіях до 3.4.12 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення шкідливих файлів.
Бізнес-вплив
Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що ставить під загрозу безпеку веб-сайту та інфраструктури. Власники сайтів, що використовують цей плагін, ризикують компрометацією системи та порушенням цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення файлів з розширенням .php. Пріоритетно впровадити заходи з моніторингу та захисту веб-сервера.