Вразливість Local File Inclusion у темі MinimogWP для WordPress

Критична вразливість Local File Inclusion у темі MinimogWP для WordPress дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та захисні заходи.
CVE-2024-13790CVSS 9.8Web

Вразливість Local File Inclusion у темі MinimogWP для WordPress

Критична вразливість Local File Inclusion у темі MinimogWP для WordPress дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та захисні заходи.

CVSS
9.8 CRITICAL
EPSS
49.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема MinimogWP для WordPress версій до 3.7.0 включно має критичну вразливість Local File Inclusion через параметр 'template'. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, включаючи файли, що можуть обходити контроль доступу.

Бізнес-вплив

Вразливість може призвести до компрометації серверу, викрадення конфіденційних даних або повного контролю над веб-сайтом. Для власників інфраструктури це означає високий ризик порушення безпеки та можливі фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника теми MinimogWP і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'template', перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження небезпечних файлів. Пріоритетно впровадити заходи з моніторингу та захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки