Критична вразливість Local File Inclusion у плагіні Store Locator for WordPress з Google Maps – LotsOfLocales
Вразливість CVE-2024-12571 у плагіні Store Locator for WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версії 3.98.9 плагіна Store Locator for WordPress з Google Maps – LotsOfLocales виявлено критичну вразливість Local File Inclusion через параметр 'sl_engine'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, обходити контроль доступу та отримувати конфіденційні дані.
Бізнес-вплив
Вразливість може призвести до повного компрометації веб-сервера, включно з виконанням довільного коду, що ставить під загрозу цілісність і конфіденційність даних. Для власників інфраструктури це означає ризик втрати даних, порушення роботи сервісів та можливі репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна у постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого параметра, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впроваджувати заходи захисту від Local File Inclusion.