Уразливість Local File Inclusion у плагіні BMLT Meeting Map для WordPress

Виявлено уразливість Local File Inclusion у плагіні BMLT Meeting Map для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2024-13593CVSS 7.5Web

Уразливість Local File Inclusion у плагіні BMLT Meeting Map для WordPress

Виявлено уразливість Local File Inclusion у плагіні BMLT Meeting Map для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
7.5 HIGH
EPSS
50.05%
Активно використовується
немає в KEV
Продукт
meeting map

Що відомо

Плагін BMLT Meeting Map для WordPress версії до 2.6.0 включно має уразливість Local File Inclusion через шорткод 'bmlt_meeting_map'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження та включення файлів типу зображень або інших «безпечних» форматів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BMLT Meeting Map і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження файлів, які можуть бути використані для експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки