CVE-2024-11642: Уразливість Local File Inclusion у плагіні Post Grid Master для WordPress

Критична уразливість Local File Inclusion у плагіні Post Grid Master для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та захист.
CVE-2024-11642CVSS 9.8Web

CVE-2024-11642: Уразливість Local File Inclusion у плагіні Post Grid Master для WordPress

Критична уразливість Local File Inclusion у плагіні Post Grid Master для WordPress дозволяє виконувати довільний код на сервері. Рекомендується оновлення та захист.

CVSS
9.8 CRITICAL
EPSS
61.02%
Активно використовується
немає в KEV
Продукт
post grid master

Що відомо

Плагін Post Grid Master для WordPress має критичну уразливість Local File Inclusion (LFI) через функцію 'locate_template' у версіях до 3.4.12 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення шкідливих файлів.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що ставить під загрозу безпеку веб-сайту та інфраструктури. Власники сайтів, що використовують цей плагін, ризикують компрометацією системи та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення файлів з розширенням .php. Пріоритетно впровадити заходи з моніторингу та захисту веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки