Уразливість Local File Inclusion у плагіні Video Gallery для WordPress

Уразливість CVE-2024-4551 у Video Gallery плагіні WordPress дозволяє виконувати довільний PHP-код через Local File Inclusion.
CVE-2024-4551CVSS 6.4Web

Уразливість Local File Inclusion у плагіні Video Gallery для WordPress

Уразливість CVE-2024-4551 у Video Gallery плагіні WordPress дозволяє виконувати довільний PHP-код через Local File Inclusion.

CVSS
6.4 MEDIUM
EPSS
46.86%
Активно використовується
немає в KEV
Продукт
video gallery

Що відомо

Плагін Video Gallery – YouTube Playlist, Channel Gallery від YotuWP для WordPress має уразливість Local File Inclusion у версіях до 1.3.13 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть виконувати довільний PHP-код на сервері через функцію відображення.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо на сайт дозволено завантаження файлів, які вважаються безпечними, але можуть бути використані для атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати файли, перевірити логи на ознаки експлуатації уразливості та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки