Критична вразливість Local File Inclusion у плагіні Penci Soledad Data Migrator для WordPress

Вразливість Local File Inclusion у плагіні Penci Soledad Data Migrator дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
CVE-2024-3551CVSS 9.8Web

Критична вразливість Local File Inclusion у плагіні Penci Soledad Data Migrator для WordPress

Вразливість Local File Inclusion у плагіні Penci Soledad Data Migrator дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Penci Soledad Data Migrator для WordPress до версії 1.3.0 включно має вразливість Local File Inclusion через параметр 'data'. Це дозволяє неавторизованим зловмисникам виконувати довільні PHP-файли на сервері, обходячи контроль доступу та отримуючи доступ до конфіденційних даних.

Бізнес-вплив

Вразливість може призвести до повного компрометації веб-сервера, оскільки зловмисники можуть виконувати довільний PHP-код. Це створює ризики витоку даних, порушення цілісності системи та потенційного розповсюдження шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'data', провести аудит логів на предмет підозрілої активності, а також обмежити можливість завантаження та виконання PHP-файлів на сервері. Важливо також переглянути політики безпеки та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки