Вразливість віддаленого включення файлів у плагіні WordPress WP with Spritz 1.0

Вразливість у плагіні WordPress WP with Spritz 1.0 дозволяє читати довільні файли через параметр url. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2018-25329CVSS 8.7Web

Вразливість віддаленого включення файлів у плагіні WordPress WP with Spritz 1.0

Вразливість у плагіні WordPress WP with Spritz 1.0 дозволяє читати довільні файли через параметр url. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
8.7 HIGH
EPSS
32.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress WP with Spritz 1.0 містить вразливість віддаленого включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли через параметр url. Зловмисники можуть надсилати шкідливі GET-запити до wp.spritz.content.filter.php для доступу до конфіденційних системних файлів.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації, включаючи системні налаштування та облікові дані, що ставить під загрозу безпеку веб-сайту та інфраструктури. Власники сайтів і оператори ІТ повинні розглянути ризики несанкціонованого доступу та потенційних атак, які можуть вплинути на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP with Spritz та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливого скрипта, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Пріоритезуйте заходи безпеки для захисту від можливих атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки