Уразливість Local File Inclusion у темі Traveler для WordPress (CVE-2024-12811)

Виявлено критичну уразливість Local File Inclusion у темі Traveler для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2024-12811CVSS 8.8Web

Уразливість Local File Inclusion у темі Traveler для WordPress (CVE-2024-12811)

Виявлено критичну уразливість Local File Inclusion у темі Traveler для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
51.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Traveler для WordPress версій до 3.1.9 включно має уразливість Local File Inclusion через шорткоди. Аутентифіковані користувачі з правами не нижче рівня контриб'ютора можуть включати та виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.

Бізнес-вплив

Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері. Власники вебінфраструктури, що використовують тему Traveler, ризикують компрометацією системи та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Traveler від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки