Уразливість розкриття інформації в WordPress CherryFramework Themes 3.1.4
Уразливість у WordPress CherryFramework Themes 3.1.4 дозволяє неавторизованим користувачам завантажувати резервні файли через download_backup.php.
- CVSS
- 8.7 HIGH
- EPSS
- 20.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress CherryFramework Themes 3.1.4 виявлено уразливість, що дозволяє неавторизованим користувачам завантажувати конфіденційні резервні файли через доступ до endpoint download_backup.php. Зловмисники можуть отримати ZIP-архіви з вмістом каталогу wp-content/themes без автентифікації.
Бізнес-вплив
Ця уразливість може призвести до витоку важливих даних тем оформлення WordPress, що потенційно дозволяє зловмисникам аналізувати структуру сайту та готувати подальші атаки. Власники інфраструктури повинні розглянути ризики, пов’язані з розкриттям внутрішніх файлів, особливо якщо резервні копії містять конфіденційну інформацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника CherryFramework Themes та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу download_backup.php, контролювати журнали доступу на предмет підозрілої активності та мінімізувати експозицію адміністративних директорій.