Уразливість Local File Inclusion у плагіні WP Blog Post Layouts для WordPress

Виявлено уразливість Local File Inclusion у плагіні WP Blog Post Layouts для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2024-5503CVSS 8.8Web

Уразливість Local File Inclusion у плагіні WP Blog Post Layouts для WordPress

Виявлено уразливість Local File Inclusion у плагіні WP Blog Post Layouts для WordPress, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
8.8 HIGH
EPSS
53.55%
Активно використовується
немає в KEV
Продукт
wp blog post layouts

Що відомо

Плагін WP Blog Post Layouts для WordPress версій до 1.1.3 включно має уразливість Local File Inclusion, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу та витоку конфіденційних даних.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації серверів, де встановлено плагін, особливо якщо користувачі мають права Contributor і вище. Зловмисники можуть виконувати довільний код, що загрожує безпеці вебресурсу та конфіденційності даних. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення або інші заходи захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна WP Blog Post Layouts і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання небезпечних файлів. Рекомендується також моніторити офіційні повідомлення від розробника для отримання патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки