Уразливість локального включення файлів у плагіні WordPress Photocart Link 1.6

Плагін WordPress Photocart Link 1.6 містить уразливість локального включення файлів, що дозволяє зловмисникам читати конфіденційні файли через decode.php.
CVE-2016-20077CVSS 6.9Web

Уразливість локального включення файлів у плагіні WordPress Photocart Link 1.6

Плагін WordPress Photocart Link 1.6 містить уразливість локального включення файлів, що дозволяє зловмисникам читати конфіденційні файли через decode.php.

CVSS
6.9 MEDIUM
EPSS
30.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Photocart Link 1.6 має уразливість локального включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли через недостатню перевірку вхідних даних у decode.php. Зловмисники можуть передавати base64-кодовані шляхи файлів у параметрі 'id', щоб отримати доступ до конфіденційних файлів, таких як wp-config.php.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, включно з обліковими даними бази даних та конфігураційними даними WordPress, що ставить під загрозу безпеку веб-сайту. Власники інфраструктури повинні врахувати можливість компрометації даних і потенційні наслідки для цілісності та конфіденційності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Photocart Link від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу decode.php, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки