Вразливість Local File Inclusion у плагіні WPCafe для WordPress

Вразливість Local File Inclusion у плагіні WPCafe дозволяє автентифікованим користувачам виконувати код на сервері. Рекомендується оновлення плагіна.
CVE-2024-5431CVSS 8.8Web

Вразливість Local File Inclusion у плагіні WPCafe для WordPress

Вразливість Local File Inclusion у плагіні WPCafe дозволяє автентифікованим користувачам виконувати код на сервері. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
44.78%
Активно використовується
немає в KEV
Продукт
wpcafe

Що відомо

Плагін WPCafe для WordPress, що використовується для онлайн-замовлень їжі та бронювання, має уразливість Local File Inclusion через параметр reservation_extra_field у версіях до 2.2.25 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати потенційно шкідливий код на сервері.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку веб-сайту та даних. Це може спричинити порушення роботи сервісу, втрату даних або компрометацію серверної інфраструктури. Власникам сайтів слід розглянути пріоритетне оновлення або інші заходи для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPCafe від розробника themewinter та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра reservation_extra_field.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки