Уразливість Local File Inclusion у плагіні Clean Login для WordPress

Уразливість Local File Inclusion у плагіні Clean Login для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2024-8252CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Clean Login для WordPress

Уразливість Local File Inclusion у плагіні Clean Login для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
86.11%
Активно використовується
немає в KEV
Продукт
clean login

Що відомо

Плагін Clean Login для WordPress має уразливість Local File Inclusion у версіях до 1.14.5 включно через атрибут 'template' шорткоду clean-login-register. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.

Бізнес-вплив

Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Clean Login від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки