Вразливість Local File Inclusion у темі Porto для WordPress

Вразливість Local File Inclusion у темі Porto для WordPress дозволяє виконувати довільний код. Оновіть тему до версії 7.1.1 для захисту сервера.
CVE-2024-3807CVSS 8.8Web

Вразливість Local File Inclusion у темі Porto для WordPress

Вразливість Local File Inclusion у темі Porto для WordPress дозволяє виконувати довільний код. Оновіть тему до версії 7.1.1 для захисту сервера.

CVSS
8.8 HIGH
EPSS
72.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Porto для WordPress містить уразливість Local File Inclusion (LFI) у версіях до 7.1.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільні PHP-файли на сервері. Це може призвести до обходу контролю доступу та викрадення даних.

Бізнес-вплив

Для власників веб-інфраструктури ця вразливість означає високий ризик компрометації серверів, оскільки зловмисники можуть виконувати довільний код і отримувати доступ до конфіденційної інформації. Це може спричинити порушення роботи сервісів, втрату даних та репутаційні збитки. Вразливість має високий рівень критичності (CVSS 8.8).

Рекомендовані дії адміністратора

Рекомендується оновити тему Porto до версії 7.1.1 або новішої, де вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також мінімізувати можливість завантаження та виконання PHP-файлів. Важливо регулярно перевіряти оновлення від розробника та застосовувати їх оперативно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки