Уразливість Local File Inclusion у плагіні Panda Video для WordPress

Плагін Panda Video для WordPress має критичну уразливість LFI, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2024-5456CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Panda Video для WordPress

Плагін Panda Video для WordPress має критичну уразливість LFI, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
54.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Panda Video для WordPress версії до 1.4.0 включно має уразливість Local File Inclusion через параметр 'selected_button'. Атакуючі з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє обхід контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники сайтів на WordPress із встановленим плагіном Panda Video ризикують компрометацією системи та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна Panda Video і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути логи на предмет підозрілої активності та мінімізувати можливість завантаження та включення небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки