Уразливість Local File Inclusion у плагіні WP Umbrella до версії 2.17.0

Уразливість у WP Umbrella дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновити плагін для захисту сервера.
CVE-2024-12209CVSS 9.8Web

Уразливість Local File Inclusion у плагіні WP Umbrella до версії 2.17.0

Уразливість у WP Umbrella дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновити плагін для захисту сервера.

CVSS
9.8 CRITICAL
EPSS
96.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Umbrella для WordPress має критичну уразливість Local File Inclusion через параметр 'filename' у дії 'umbrella-restore', що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів, оскільки зловмисники можуть виконувати довільний код і отримувати доступ до захищених ресурсів. Це може призвести до витоку даних, порушення роботи сервісів та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Umbrella і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'umbrella-restore', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки