Уразливість локального включення файлів у плагіні WP Mail Log

Уразливість у плагіні WP Mail Log до 1.1.3 дозволяє витікати вмісту файлів через неправильну перевірку шляхів вкладень.
CVE-2023-5672CVSS 6.5CMS

Уразливість локального включення файлів у плагіні WP Mail Log

Уразливість у плагіні WP Mail Log до 1.1.3 дозволяє витікати вмісту файлів через неправильну перевірку шляхів вкладень.

CVSS
6.5 MEDIUM
EPSS
49.67%
Активно використовується
немає в KEV
Продукт
wp mail log

Що відомо

У плагіні WordPress WP Mail Log версій до 1.1.3 виявлено уразливість, що дозволяє неправильно перевіряти параметри шляху файлів при додаванні вкладень до електронних листів. Це може призвести до локального включення файлів і витоку вмісту довільних файлів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати доступ до конфіденційних даних на сервері через витік вмісту файлів, що може вплинути на безпеку інформації та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики витоку даних і можливі наслідки для репутації та відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Mail Log до версії 1.1.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки експлуатації та мінімізувати експозицію сервера. Також варто регулярно переглядати оновлення від виробника та впроваджувати їх у найкоротші терміни.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки