Критична вразливість Local File Inclusion у плагіні Store Locator for WordPress з Google Maps – LotsOfLocales

Вразливість CVE-2024-12571 у плагіні Store Locator for WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та обмеження доступу.
CVE-2024-12571CVSS 9.8Web

Критична вразливість Local File Inclusion у плагіні Store Locator for WordPress з Google Maps – LotsOfLocales

Вразливість CVE-2024-12571 у плагіні Store Locator for WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
56.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версії 3.98.9 плагіна Store Locator for WordPress з Google Maps – LotsOfLocales виявлено критичну вразливість Local File Inclusion через параметр 'sl_engine'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, обходити контроль доступу та отримувати конфіденційні дані.

Бізнес-вплив

Вразливість може призвести до повного компрометації веб-сервера, включно з виконанням довільного коду, що ставить під загрозу цілісність і конфіденційність даних. Для власників інфраструктури це означає ризик втрати даних, порушення роботи сервісів та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна у постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого параметра, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впроваджувати заходи захисту від Local File Inclusion.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки