Вразливість Local File Inclusion у плагіні Responsive Owl Carousel для WordPress

Вразливість Local File Inclusion у плагіні Responsive Owl Carousel для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2024-5345CVSS 8.8Web

Вразливість Local File Inclusion у плагіні Responsive Owl Carousel для WordPress

Вразливість Local File Inclusion у плагіні Responsive Owl Carousel для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
48.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Owl Carousel для Elementor у WordPress має вразливість Local File Inclusion (LFI) у версіях до 1.2.0 включно через параметр layout. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері, включаючи файли, що дозволяє обходити контроль доступу та отримувати конфіденційні дані.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для веб-сайтів на WordPress, що використовують цей плагін, оскільки дозволяє зловмисникам з обмеженим доступом виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення цілісності системи та потенційного повного контролю над сервером. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення або застосування заходів захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Responsive Owl Carousel і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити логи на ознаки експлуатації вразливості та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого функціоналу та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки