平台
wordpress
组件
stockholm
修复版本
9.6.1
CVE-2024-34552 描述了 Select-Themes Stockholm 中的路径遍历漏洞,允许攻击者进行本地文件包含 (LFI)。此漏洞影响 Select-Themes Stockholm 的版本低于或等于 9.6。成功利用此漏洞可能导致攻击者访问服务器上的敏感文件,甚至执行恶意代码。已发布补丁版本 9.6.1,建议用户尽快升级。
该路径遍历漏洞允许攻击者通过构造恶意请求,访问 Select-Themes Stockholm 服务器上的任意文件。攻击者可以利用此漏洞读取配置文件、源代码或其他敏感数据。更严重的情况下,如果服务器配置不当,攻击者可能能够利用 LFI 执行任意代码,从而完全控制服务器。此漏洞的潜在影响包括数据泄露、系统损坏和未经授权的访问。由于该漏洞允许本地文件包含,因此攻击者可以利用它来绕过安全措施,并访问原本应该受到保护的文件。
目前尚未公开发现针对 CVE-2024-34552 的公开利用代码 (PoC)。该漏洞已添加到 CISA KEV 目录,表明其具有中等概率被利用。建议密切关注安全社区的动态,并及时更新安全补丁。
WordPress websites utilizing the Select-Themes Stockholm plugin, particularly those running versions 9.6 or earlier, are at risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable. Sites with misconfigured file permissions that allow the web server user to access sensitive files are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/select-themes-stockholm/*• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/select-themes-stockholm/../../../../etc/passwd• wordpress / composer / npm:
wp plugin list --status=inactive | grep stockholmdisclosure
漏洞利用状态
EPSS
0.65% (71% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Select-Themes Stockholm 升级至 9.6.1 版本或更高版本。如果升级会导致系统中断,可以考虑回滚到之前的稳定版本,并暂时禁用受影响的功能。此外,可以配置 Web 服务器(如 Apache 或 Nginx)以限制对 Select-Themes Stockholm 目录的访问,并实施严格的文件访问控制策略。使用 Web 应用防火墙 (WAF) 也可以帮助检测和阻止恶意请求。建议定期审查服务器配置,并确保所有文件权限设置正确。
Actualice el tema Stockholm a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o reemplazar el tema con una alternativa segura. Esté atento a las actualizaciones de seguridad del proveedor.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-34552 是 Select-Themes Stockholm 插件中发现的路径遍历漏洞,允许攻击者通过构造恶意请求访问服务器上的任意文件。
如果您正在使用 Select-Themes Stockholm 的版本低于 9.6.1,则可能受到此漏洞的影响。请立即检查您的版本并升级。
最简单的修复方法是升级 Select-Themes Stockholm 至 9.6.1 或更高版本。
目前尚未公开发现针对 CVE-2024-34552 的公开利用代码,但已添加到 CISA KEV 目录,表明其具有中等概率被利用。
请访问 Select-Themes 官方网站或 WordPress 插件目录,查找有关 CVE-2024-34552 的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。