Вразливість локального включення файлів у плагіні Simple Fields для WordPress
Вразливість локального включення файлів у Simple Fields WordPress дозволяє читати файли та виконувати код на PHP до 5.3.4. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.9 MEDIUM
- EPSS
- 41.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Fields версій 0.2–0.3.5 для WordPress має вразливість локального включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли через параметр wp_abspath на PHP версіях до 5.3.4. Це може призвести до витоку конфіденційних даних або віддаленого виконання коду за певних налаштувань.
Бізнес-вплив
Вразливість може дозволити зловмисникам отримати доступ до конфіденційних файлів на сервері або виконати шкідливий код, що ставить під загрозу безпеку веб-сайту та даних. Це може призвести до порушення роботи сервісів, втрати довіри користувачів та додаткових витрат на відновлення безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Fields та PHP, особливо оновити PHP до версії 5.3.4 або новішої. Обмежте доступ до файлів та параметрів, що можуть бути використані для атаки, перегляньте журнали на предмет підозрілої активності та зменшіть вплив вразливості шляхом налаштування безпечних параметрів конфігурації.