Вразливість Local File Inclusion у плагіні Team Builder для WPBakery Page Builder

Вразливість Local File Inclusion у плагіні Team Builder для WPBakery Page Builder дозволяє виконувати довільний код. Рекомендації щодо захисту та оновлення.
CVE-2024-13592CVSS 7.5Web

Вразливість Local File Inclusion у плагіні Team Builder для WPBakery Page Builder

Вразливість Local File Inclusion у плагіні Team Builder для WPBakery Page Builder дозволяє виконувати довільний код. Рекомендації щодо захисту та оновлення.

CVSS
7.5 HIGH
EPSS
55.92%
Активно використовується
немає в KEV
Продукт
team-builder-for-wpbakery-page-builder

Що відомо

Плагін Team Builder для WPBakery Page Builder має вразливість Local File Inclusion (LFI) у версіях до 1.0 включно через шорткод 'team-builder-vc'. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері.

Бізнес-вплив

Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки вебсайту, особливо якщо зловмисник має обліковий запис з правами Contributor або вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та включення небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки