Уразливість Local File Inclusion у плагіні html filter and csv-file search для WordPress
Виявлено уразливість Local File Inclusion у плагіні html filter and csv-file search для WordPress, що дозволяє виконувати довільний код з правами контриб'ютора.
- CVSS
- 8.8 HIGH
- EPSS
- 54.55%
- Активно використовується
- немає в KEV
- Продукт
- html filter and csv-file search
Що відомо
Плагін html filter and csv-file search для WordPress версій до 2.7 включно має уразливість Local File Inclusion через атрибут 'src' шорткоду 'csvsearch'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільні файли на сервері.
Бізнес-вплив
Зловмисники з правами контриб'ютора і вище можуть обійти контроль доступу, отримати конфіденційні дані або виконати довільний PHP-код на сервері. Це створює високий ризик компрометації веб-сайту та серверної інфраструктури, особливо якщо дозволено завантаження «безпечних» типів файлів, які можуть бути використані для атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали доступу на ознаки зловмисної активності, а також обмежити можливість завантаження та виконання файлів на сервері. Важливо також провести аудит безпеки для виявлення потенційних наслідків уразливості.