Вразливість віддаленого включення файлів у плагіні WordPress WP with Spritz 1.0
Вразливість у плагіні WordPress WP with Spritz 1.0 дозволяє читати довільні файли через параметр url. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 8.7 HIGH
- EPSS
- 32.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress WP with Spritz 1.0 містить вразливість віддаленого включення файлів, що дозволяє неавторизованим зловмисникам читати довільні файли через параметр url. Зловмисники можуть надсилати шкідливі GET-запити до wp.spritz.content.filter.php для доступу до конфіденційних системних файлів.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації, включаючи системні налаштування та облікові дані, що ставить під загрозу безпеку веб-сайту та інфраструктури. Власники сайтів і оператори ІТ повинні розглянути ризики несанкціонованого доступу та потенційних атак, які можуть вплинути на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP with Spritz та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливого скрипта, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Пріоритезуйте заходи безпеки для захисту від можливих атак.