Уразливість локального включення файлів у WordPress IMDb Profile Widget 1.0.8
Уразливість у WordPress IMDb Profile Widget 1.0.8 дозволяє зловмисникам читати конфіденційні файли через маніпуляції параметром url у pic.php.
- CVSS
- 6.9 MEDIUM
- EPSS
- 48.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версії 1.0.8 плагіна WordPress IMDb Profile Widget виявлено уразливість локального включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли шляхом маніпуляції параметром url. Зловмисники можуть використовувати послідовності переходу по директоріях у GET-запитах до pic.php для доступу до конфіденційних файлів, таких як wp-config.php.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційної інформації, включаючи облікові дані бази даних та конфігураційні дані сайту. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації веб-сайту та потенційних подальших атак, що можуть вплинути на стабільність і безпеку сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна IMDb Profile Widget та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих скриптів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритетно слід оцінити ризики та впровадити заходи захисту для запобігання несанкціонованому доступу.