Уразливість Local File Inclusion у плагіні s2Member Pro для WordPress

Виявлено уразливість Local File Inclusion у плагіні s2Member Pro для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2024-12563CVSS 8.8Web

Уразливість Local File Inclusion у плагіні s2Member Pro для WordPress

Виявлено уразливість Local File Inclusion у плагіні s2Member Pro для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
43.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін s2Member Pro для WordPress має уразливість Local File Inclusion у всіх версіях до 250214 включно через атрибут 'template'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора виконувати довільні файли на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання довільного PHP-коду на сервері. Це створює серйозні ризики для безпеки веб-сайту та може спричинити компрометацію всієї системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна s2Member Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки