Уразливість локального включення файлів у плагіні WordPress Brandfolder до версії 3.0
Уразливість у плагіні WordPress Brandfolder до 3.0 дозволяє неавторизованим користувачам включати довільні файли через параметр wp_abspath.
- CVSS
- 6.9 MEDIUM
- EPSS
- 31.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Brandfolder версії 3.0 і раніше містить уразливість локального включення файлів у файлі callback.php, що дозволяє неавторизованим зловмисникам включати довільні файли через параметр wp_abspath. Це може призвести до читання конфіденційних файлів або виконання віддаленого коду.
Бізнес-вплив
Ця уразливість може поставити під загрозу безпеку веб-сайтів на базі WordPress, дозволяючи зловмисникам отримати доступ до конфіденційних даних або виконати шкідливий код. Власники інфраструктури повинні розглядати цей ризик як середній, але потенційно критичний для захисту даних і цілісності систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brandfolder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу callback.php, перевірити журнали на ознаки експлуатації та зменшити експозицію сервера. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.