CVE-2024-3673: Вразливість Local File Inclusion у плагіні Web Directory Free для WordPress

Критична уразливість Local File Inclusion у плагіні Web Directory Free для WordPress до версії 1.7.3. Рекомендується оновлення для захисту сервера.
CVE-2024-3673CVSS 9.1Web

CVE-2024-3673: Вразливість Local File Inclusion у плагіні Web Directory Free для WordPress

Критична уразливість Local File Inclusion у плагіні Web Directory Free для WordPress до версії 1.7.3. Рекомендується оновлення для захисту сервера.

CVSS
9.1 CRITICAL
EPSS
92.05%
Активно використовується
немає в KEV
Продукт
web directory free

Що відомо

Плагін Web Directory Free для WordPress версій до 1.7.3 містить уразливість Local File Inclusion через недостатню перевірку параметра перед використанням у функції include(). Це може дозволити зловмисникам отримати доступ до локальних файлів на сервері.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 9.1 може призвести до компрометації веб-сервера, викрадення конфіденційних даних або виконання шкідливого коду. Для власників інфраструктури це означає підвищений ризик порушення безпеки та потенційні фінансові втрати через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Web Directory Free до версії 1.7.3 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, наприклад, обмеження прав доступу до файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки