Уразливість Local File Inclusion у плагіні All-in-One Video Gallery для WordPress

Виявлено уразливість Local File Inclusion у плагіні All-in-One Video Gallery для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2024-4670CVSS 8.8Web

Уразливість Local File Inclusion у плагіні All-in-One Video Gallery для WordPress

Виявлено уразливість Local File Inclusion у плагіні All-in-One Video Gallery для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
45.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One Video Gallery для WordPress версій до 3.6.5 включно має уразливість Local File Inclusion через шорткод aiovg_search_form. Атакуючі з рівнем доступу не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і безпеку своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення та планувати оновлення системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки