Критична уразливість Local File Inclusion у темі Porto для WordPress (CVE-2024-3806)

Критична уразливість Local File Inclusion у темі Porto WordPress дозволяє виконувати довільний код. Рекомендується оновити тему та перевірити безпеку.
CVE-2024-3806CVSS 9.8Web

Критична уразливість Local File Inclusion у темі Porto для WordPress (CVE-2024-3806)

Критична уразливість Local File Inclusion у темі Porto WordPress дозволяє виконувати довільний код. Рекомендується оновити тему та перевірити безпеку.

CVSS
9.8 CRITICAL
EPSS
84.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Porto для WordPress версій до 7.1.0 включно має уразливість Local File Inclusion через функцію porto_ajax_posts. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують тему Porto, особливо якщо дозволено завантаження PHP-файлів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень теми Porto від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити можливість завантаження PHP-файлів, ретельно перевірити журнали доступу на ознаки експлуатації та мінімізувати публічний доступ до функцій, пов’язаних із porto_ajax_posts.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки