Уразливість Local File Inclusion у плагіні Keap Official Opt-in Forms для WordPress

Критична уразливість LFI у плагіні Keap Official Opt-in Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13725CVSS 9.8Web

Уразливість Local File Inclusion у плагіні Keap Official Opt-in Forms для WordPress

Критична уразливість LFI у плагіні Keap Official Opt-in Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
68.5%
Активно використовується
немає в KEV
Продукт
keap official opt in forms

Що відомо

Плагін Keap Official Opt-in Forms для WordPress має критичну уразливість Local File Inclusion (LFI) через параметр service у версіях до 2.0.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, потенційно обходячи механізми доступу та отримуючи конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до повного компрометації веб-сервера, включно з виконанням віддаленого коду, якщо на сервері увімкнено register_argc_argv і встановлено pearcmd.php. Це створює серйозні ризики для безпеки даних і стабільності бізнес-додатків, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Keap Official Opt-in Forms і застосувати їх. Якщо оновлення недоступні, обмежте доступ до параметра service, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Пріоритезуйте виправлення цієї уразливості серед інших критичних проблем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки