Уразливість Local File Inclusion у плагіні tagDiv Composer для WordPress

Виявлено уразливість Local File Inclusion у плагіні tagDiv Composer (до версії 4.8), що дозволяє виконувати довільний код на сервері через шорткод td_block_title.
CVE-2024-3813CVSS 8.8Web

Уразливість Local File Inclusion у плагіні tagDiv Composer для WordPress

Виявлено уразливість Local File Inclusion у плагіні tagDiv Composer (до версії 4.8), що дозволяє виконувати довільний код на сервері через шорткод td_block_title.

CVSS
8.8 HIGH
EPSS
47.69%
Активно використовується
немає в KEV
Продукт
tagdiv composer

Що відомо

Плагін tagDiv Composer для WordPress має уразливість Local File Inclusion (LFI) у версіях до 4.8 включно через атрибут block_template_id шорткоду td_block_title. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та серверної інфраструктури. Високий рівень ризику (CVSS 8.8) вимагає оперативного реагування від адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tagDiv Composer від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість завантаження PHP-файлів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки