Вразливість обходу шляху в Google Drive для WordPress 2.2
Вразливість обходу шляху в Google Drive для WordPress 2.2 дозволяє неавторизованим користувачам читати конфіденційні файли через параметр file_name.
- CVSS
- 8.7 HIGH
- EPSS
- 46.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Google Drive для WordPress версії 2.2 виявлено вразливість обходу шляху, що дозволяє неавторизованим зловмисникам читати довільні файли шляхом ін’єкції послідовностей обходу директорій у параметрі file_name. Зловмисники можуть надсилати POST-запити до gdrive-ajaxs.php з параметром ajaxstype, встановленим у del_fl_bkp, щоб отримати доступ до конфіденційних файлів, таких як wp-config.php.
Бізнес-вплив
Ця вразливість може призвести до розкриття конфіденційної інформації, зокрема налаштувань сайту та облікових даних, що зберігаються у файлах конфігурації WordPress. Для власників веб-інфраструктури це означає підвищений ризик компрометації сайту та потенційних подальших атак. ІТ-операторам слід врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень або патчів від розробника Google Drive для WordPress і негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до уразливого скрипта, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи.