Уразливість Local File Inclusion у плагіні Grid Plus для WordPress
Виявлено уразливість Local File Inclusion у плагіні Grid Plus для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 62.46%
- Активно використовується
- немає в KEV
- Продукт
- grid plus
Що відомо
Плагін Grid Plus для WordPress версій до 1.3.3 включно має уразливість Local File Inclusion через атрибут шорткоду. Зловмисники з рівнем підписника і вище можуть включати та виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.
Бізнес-вплив
Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері. Для власників вебінфраструктури це означає підвищений ризик компрометації сайту та потенційних втрат даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Grid Plus від розробника g5theme та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте усунення цієї уразливості через її високий рівень ризику.