Критична вразливість Local File Inclusion у плагіні php to page для WordPress
Вразливість Local File Inclusion у плагіні php to page дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 69.34%
- Активно використовується
- немає в KEV
- Продукт
- php to page
Що відомо
Плагін php to page для WordPress версій до 0.3 включно має вразливість Local File Inclusion, що може призвести до віддаленого виконання коду через шорткод 'php-to-page'. Атакувальники з правами підписника або вище можуть включати локальні файли, а користувачі з роллю автора і вище можуть легко завантажувати файли для виконання коду на сервері.
Бізнес-вплив
Ця вразливість дозволяє потенційно зловмисним користувачам з обмеженими правами отримати контроль над сервером, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати це як критичну загрозу, особливо якщо плагін використовується на продуктивних системах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна php to page від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевірити журнали на ознаки експлуатації, зменшити доступ до функцій завантаження файлів і пріоритезувати виправлення цієї вразливості у планах безпеки.