Уразливість Local File Inclusion у WPBakery Visual Composer (CVE-2024-5709)
Виявлено критичну уразливість Local File Inclusion у WPBakery Visual Composer до версії 7.7, що дозволяє виконувати довільний код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 59.85%
- Активно використовується
- немає в KEV
- Продукт
- page builder
Що відомо
Плагін WPBakery Visual Composer для WordPress має уразливість Local File Inclusion через параметр 'layout_name' у версіях до 7.7 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть виконувати довільний PHP-код на сервері, що може призвести до обходу контролю доступу та викрадення даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище виконувати довільний код на сервері, що може спричинити компрометацію веб-сайту, викрадення конфіденційної інформації або порушення цілісності системи. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень доступу, необхідний для експлуатації, але значні наслідки при успішній атаці.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPBakery Visual Composer і застосувати офіційні патчі від виробника. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали доступу на ознаки експлуатації та зменшити можливість завантаження та включення небезпечних файлів. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління вразливостями.