Вразливість Local File Inclusion у плагіні Click to Chat – HoliThemes для WordPress
Вразливість CVE-2024-3849 у плагіні Click to Chat – HoliThemes дозволяє виконувати довільний код на сервері. Рекомендації щодо захисту та оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 74.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Click to Chat – HoliThemes для WordPress має вразливість Local File Inclusion у версіях до 3.35 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері, що дозволяє обходити контролі доступу та отримувати конфіденційні дані.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і конфіденційність даних вебсайту. Для власників інфраструктури це означає можливі порушення безпеки, втрату довіри користувачів і потенційні фінансові збитки через компрометацію системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації вразливості та зменшити можливість завантаження небезпечних файлів. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.