Критична вразливість Local File Inclusion у плагіні WHMpress для WHMCS

Вразливість LFI у плагіні WHMpress дозволяє виконувати довільний код і отримувати адміністраторський доступ. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9193CVSS 9.8Web

Критична вразливість Local File Inclusion у плагіні WHMpress для WHMCS

Вразливість LFI у плагіні WHMpress дозволяє виконувати довільний код і отримувати адміністраторський доступ. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
86.97%
Активно використовується
немає в KEV
Продукт
whmcs

Що відомо

Плагін WHMpress для інтеграції WHMCS з WordPress має критичну вразливість Local File Inclusion (LFI), що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу, викрадення даних та отримання адміністративного доступу на сайті.

Бізнес-вплив

Вразливість дозволяє атакуючим оновлювати налаштування WordPress, зокрема змінювати роль користувача на адміністратора та активувати реєстрацію користувачів, що створює серйозні ризики для безпеки веб-ресурсу. Власники інфраструктури можуть зазнати компрометації даних, порушення цілісності системи та втрати контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WHMpress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та обмежити можливість завантаження файлів. Важливо також провести аудит користувачів і ролей на сайті та відновити безпечні налаштування доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки