Уразливість локального включення файлів у WordPress Dharma Booking до версії 2.28.3
Уразливість у WordPress Dharma Booking до 2.28.3 дозволяє неавторизованим користувачам читати конфіденційні файли через параметр gateway.
- CVSS
- 6.9 MEDIUM
- EPSS
- 52.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress Dharma Booking версії 2.28.3 і раніших виявлено уразливість локального включення файлів, що дозволяє неавторизованим зловмисникам отримувати доступ до довільних файлів шляхом маніпуляції параметром gateway. Зловмисники можуть використовувати послідовності переходу по каталогах або ін’єкцію нульового байта для читання конфігураційних та системних файлів.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційної інформації, що впливає на безпеку веб-сервера та даних. Власники інфраструктури ризикують компрометацією системних файлів, що може спричинити подальші атаки або порушення роботи сервісів. Важливо своєчасно виявляти та усувати такі вразливості для збереження цілісності і конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Dharma Booking та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до файлу proccess.php та параметра gateway, провести аудит логів на предмет підозрілої активності, а також мінімізувати експозицію сервера в мережі. Важливо впровадити заходи контролю доступу та моніторинг для швидкого виявлення потенційних атак.