Вразливість локального включення файлів у плагіні Simple Fields для WordPress

Вразливість локального включення файлів у Simple Fields WordPress дозволяє читати файли та виконувати код на PHP до 5.3.4. Рекомендується оновлення та перевірка безпеки.
CVE-2018-25324CVSS 6.9Web

Вразливість локального включення файлів у плагіні Simple Fields для WordPress

Вразливість локального включення файлів у Simple Fields WordPress дозволяє читати файли та виконувати код на PHP до 5.3.4. Рекомендується оновлення та перевірка безпеки.

CVSS
6.9 MEDIUM
EPSS
41.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Fields версій 0.2–0.3.5 для WordPress має вразливість локального включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли через параметр wp_abspath на PHP версіях до 5.3.4. Це може призвести до витоку конфіденційних даних або віддаленого виконання коду за певних налаштувань.

Бізнес-вплив

Вразливість може дозволити зловмисникам отримати доступ до конфіденційних файлів на сервері або виконати шкідливий код, що ставить під загрозу безпеку веб-сайту та даних. Це може призвести до порушення роботи сервісів, втрати довіри користувачів та додаткових витрат на відновлення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Fields та PHP, особливо оновити PHP до версії 5.3.4 або новішої. Обмежте доступ до файлів та параметрів, що можуть бути використані для атаки, перегляньте журнали на предмет підозрілої активності та зменшіть вплив вразливості шляхом налаштування безпечних параметрів конфігурації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки