CVE-2023-5414: Уразливість Directory Traversal в плагіні Icegram Express для WordPress
Критична уразливість Directory Traversal в Icegram Express для WordPress дозволяє адміністраторам читати довільні файли на сервері. Оновіть плагін для захисту.
- CVSS
- 9.1 CRITICAL
- EPSS
- 60.18%
- Активно використовується
- немає в KEV
- Продукт
- icegram express
Що відомо
Плагін Icegram Express для WordPress версій до 5.6.23 включно має уразливість Directory Traversal через функцію show_es_logs. Це дозволяє адміністраторам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації, особливо в умовах спільного хостингу.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами адміністратора отримувати доступ до файлів, які не повинні бути доступні, включно з конфіденційними даними інших сайтів на тому ж сервері. Це створює ризики витоку інформації та порушення безпеки інфраструктури, що може вплинути на довіру користувачів та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Icegram Express від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції show_es_logs, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера, особливо в спільних хостинг-середовищах.