Уразливість LFI у плагіні WordPress cab-fare-calculator 1.0.3
Плагін WordPress cab-fare-calculator 1.0.3 має уразливість LFI, що дозволяє читати файли через параметр controller. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.9 MEDIUM
- EPSS
- 31.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress cab-fare-calculator версії 1.0.3 містить уразливість локального включення файлів (LFI), що дозволяє неавторизованим зловмисникам читати довільні файли на сервері. Уразливість виникає через недостатню перевірку параметра controller у файлі tblight.php, що дає змогу виконувати атаки з обходом шляхів.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційної інформації, що зберігається на сервері, включно з файлами конфігурації та іншими критичними даними. Для власників інфраструктури це означає підвищений ризик компрометації системи та потенційних подальших атак, що можуть вплинути на стабільність і безпеку вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до вразливого плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи.