Уразливість Local File Inclusion у плагіні Video Gallery для WordPress

Критична уразливість Local File Inclusion у Video Gallery by YotuWP дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2024-4258CVSS 9.8Web

Уразливість Local File Inclusion у плагіні Video Gallery для WordPress

Критична уразливість Local File Inclusion у Video Gallery by YotuWP дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
51.83%
Активно використовується
немає в KEV
Продукт
video gallery

Що відомо

Плагін Video Gallery – YouTube Playlist, Channel Gallery by YotuWP для WordPress має критичну уразливість Local File Inclusion (LFI) у версіях до 1.3.13 включно через параметр settings. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що ставить під загрозу безпеку вебінфраструктури. Враховуючи високий рівень критичності (CVSS 9.8), атаки можуть мати серйозні наслідки для бізнесу, включно з компрометацією систем та витоком інформації.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити версію плагіна Video Gallery і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, рекомендується обмежити доступ до параметра settings, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки