Уразливість Local File Inclusion у плагіні Restaurant Reservations для WordPress

Виявлено уразливість Local File Inclusion у плагіні Restaurant Reservations для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2024-1382CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Restaurant Reservations для WordPress

Виявлено уразливість Local File Inclusion у плагіні Restaurant Reservations для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
8.8 HIGH
EPSS
55.38%
Активно використовується
немає в KEV
Продукт
restaurant reservations

Що відомо

Плагін Restaurant Reservations для WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.9 включно через атрибут nd_rst_layout шорткоду nd_rst_search. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо зловмисник має обліковий запис з правами контриб’ютора або вище.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника nicdarkthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки