Уразливість локального включення файлів у плагіні WordPress Brandfolder до версії 3.0

Уразливість у плагіні WordPress Brandfolder до 3.0 дозволяє неавторизованим користувачам включати довільні файли через параметр wp_abspath.
CVE-2016-20080CVSS 6.9Web

Уразливість локального включення файлів у плагіні WordPress Brandfolder до версії 3.0

Уразливість у плагіні WordPress Brandfolder до 3.0 дозволяє неавторизованим користувачам включати довільні файли через параметр wp_abspath.

CVSS
6.9 MEDIUM
EPSS
31.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Brandfolder версії 3.0 і раніше містить уразливість локального включення файлів у файлі callback.php, що дозволяє неавторизованим зловмисникам включати довільні файли через параметр wp_abspath. Це може призвести до читання конфіденційних файлів або виконання віддаленого коду.

Бізнес-вплив

Ця уразливість може поставити під загрозу безпеку веб-сайтів на базі WordPress, дозволяючи зловмисникам отримати доступ до конфіденційних даних або виконати шкідливий код. Власники інфраструктури повинні розглядати цей ризик як середній, але потенційно критичний для захисту даних і цілісності систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brandfolder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу callback.php, перевірити журнали на ознаки експлуатації та зменшити експозицію сервера. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки