Уразливість обходу шляху в плагіні WordPress HB Audio Gallery Lite 1.0.0

Виявлено уразливість обходу шляху в плагіні WordPress HB Audio Gallery Lite 1.0.0, що дозволяє завантажувати довільні файли без авторизації.
CVE-2016-20081CVSS 8.7Web

Уразливість обходу шляху в плагіні WordPress HB Audio Gallery Lite 1.0.0

Виявлено уразливість обходу шляху в плагіні WordPress HB Audio Gallery Lite 1.0.0, що дозволяє завантажувати довільні файли без авторизації.

CVSS
8.7 HIGH
EPSS
46.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress HB Audio Gallery Lite 1.0.0 містить уразливість обходу шляху, що дозволяє неавторизованим зловмисникам завантажувати довільні файли шляхом маніпуляції параметром file_path. Зловмисники можуть отримати доступ до конфіденційних файлів поза межами каталогу галереї, наприклад, wp-config.php.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, включно з налаштуваннями сайту WordPress, що може спричинити подальші атаки або компрометацію системи. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HB Audio Gallery Lite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу audio-download.php, перевірити журнали доступу на ознаки експлуатації уразливості та мінімізувати експозицію сервера в мережі. Важливо також провести аудит безпеки та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки