Уразливість Local File Inclusion у плагіні BoomBox Theme Extensions для WordPress

Виявлено уразливість Local File Inclusion у плагіні BoomBox Theme Extensions для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2024-12859CVSS 8.8Web

Уразливість Local File Inclusion у плагіні BoomBox Theme Extensions для WordPress

Виявлено уразливість Local File Inclusion у плагіні BoomBox Theme Extensions для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
44.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BoomBox Theme Extensions для WordPress має уразливість Local File Inclusion (LFI) у всіх версіях до 1.8.0 включно через атрибут 'type' шорткоду 'boombox_listing'. Атакувальники з правами не нижче рівня контриб'ютора можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та серверної інфраструктури. Високий рівень ризику вказує на необхідність швидкого реагування для власників і операторів ІТ-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BoomBox Theme Extensions від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Пріоритетно впровадити заходи безпеки для запобігання завантаженню та виконанню шкідливих PHP-файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки