Уразливість Local File Inclusion у плагіні Content Blocks для WordPress

Виявлено уразливість Local File Inclusion у плагіні Content Blocks для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
CVE-2024-3564CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Content Blocks для WordPress

Виявлено уразливість Local File Inclusion у плагіні Content Blocks для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
45.98%
Активно використовується
немає в KEV
Продукт
content blocks

Що відомо

Плагін Content Blocks (Custom Post Widget) для WordPress має уразливість Local File Inclusion (LFI) у версіях до 3.3.0 включно через шорткод 'content_block'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільні файли на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання довільного PHP-коду на сервері. Це створює серйозну загрозу безпеці вебсайту, особливо якщо дозволено завантаження та включення файлів, які вважаються безпечними, таких як зображення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Content Blocks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження та включення файлів користувачами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки