Вразливість Local File Inclusion у плагіні Click to Chat – HoliThemes для WordPress

Вразливість CVE-2024-3849 у плагіні Click to Chat – HoliThemes дозволяє виконувати довільний код на сервері. Рекомендації щодо захисту та оновлення.
CVE-2024-3849CVSS 8.8Web

Вразливість Local File Inclusion у плагіні Click to Chat – HoliThemes для WordPress

Вразливість CVE-2024-3849 у плагіні Click to Chat – HoliThemes дозволяє виконувати довільний код на сервері. Рекомендації щодо захисту та оновлення.

CVSS
8.8 HIGH
EPSS
74.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Click to Chat – HoliThemes для WordPress має вразливість Local File Inclusion у версіях до 3.35 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері, що дозволяє обходити контролі доступу та отримувати конфіденційні дані.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і конфіденційність даних вебсайту. Для власників інфраструктури це означає можливі порушення безпеки, втрату довіри користувачів і потенційні фінансові збитки через компрометацію системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації вразливості та зменшити можливість завантаження небезпечних файлів. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки