Уразливість локального включення файлів у плагіні WordPress Photocart Link 1.6
Плагін WordPress Photocart Link 1.6 містить уразливість локального включення файлів, що дозволяє зловмисникам читати конфіденційні файли через decode.php.
- CVSS
- 6.9 MEDIUM
- EPSS
- 30.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Photocart Link 1.6 має уразливість локального включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли через недостатню перевірку вхідних даних у decode.php. Зловмисники можуть передавати base64-кодовані шляхи файлів у параметрі 'id', щоб отримати доступ до конфіденційних файлів, таких як wp-config.php.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, включно з обліковими даними бази даних та конфігураційними даними WordPress, що ставить під загрозу безпеку веб-сайту. Власники інфраструктури повинні врахувати можливість компрометації даних і потенційні наслідки для цілісності та конфіденційності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Photocart Link від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу decode.php, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.