V pluginu Visual Composer Website Builder byla zveřejněna kritická zranitelnost typu Local File Inclusion (LFI). Chybu může vzdáleně zneužít nepřihlášený útočník bez jakékoli interakce uživatele prostřednictvím parametru vcv-template. Wordfence jako CNA hodnotí zranitelnost maximálně závažným skóre CVSS 9,8/10. NVD
Útočník může přimět plugin k načtení a spuštění zvoleného lokálního souboru mimo zamýšlený kontext. Pokud se na serveru nachází PHP soubor, jehož obsah může útočník ovlivnit – například prostřednictvím další možnosti nahrání souboru – lze chybu řetězit až ke spuštění PHP kódu, obejití přístupových omezení a potenciálnímu úplnému převzetí webu. Zranitelnost nevyžaduje WordPress účet a její CVSS vektor uvádí nízkou složitost útoku. NVD
Doporučujeme bezodkladně aktualizovat Visual Composer Website Builder minimálně na verzi 45.16.1, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly verzi 45.16.0 nebo starší, je vhodné prověřit serverové a WAF logy na podezřelé požadavky obsahující parametr vcv-template a zkontrolovat souborový systém na neočekávané PHP soubory či další známky kompromitace. Oprava zranitelnosti je dostupná, zatím však není potvrzena aktivní exploitace ani zařazení CVE do katalogu CISA KEV.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/486c1c7c-5a66-42d3-85b0-13ce52a16ed1
