Уразливість обходу директорій у плагіні gi-media-library для WordPress

Виявлено уразливість обходу директорій у плагіні gi-media-library для WordPress версій до 3.0, що дозволяє читати файли сервера без авторизації.
CVE-2015-10136CVSS 7.5Web

Уразливість обходу директорій у плагіні gi-media-library для WordPress

Виявлено уразливість обходу директорій у плагіні gi-media-library для WordPress версій до 3.0, що дозволяє читати файли сервера без авторизації.

CVSS
7.5 HIGH
EPSS
79.14%
Активно використовується
немає в KEV
Продукт
gi-media-library

Що відомо

Плагін GI-Media Library для WordPress версій до 3.0 містить уразливість обходу директорій через параметр 'fileid'. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до файлів на сервері, що може включати конфіденційні дані або налаштування системи. Це може призвести до компрометації безпеки веб-сайту та вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін gi-media-library до версії 3.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до параметра 'fileid', перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервера в мережі. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки