Уразливість LFI в плагіні SiteOrigin Widgets Bundle для WordPress
Виявлено уразливість LFI у плагіні SiteOrigin Widgets Bundle для WordPress до версії 1.51.0, що дозволяє адміністраторам виконувати атаки локального включення файлів.
- CVSS
- 7.2 HIGH
- EPSS
- 60.3%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress версій до 1.51.0 не перевіряє вхідні дані користувача перед формуванням шляхів для функції include, що дозволяє адміністраторам виконувати атаки локального включення файлів (LFI) у мультисайтових установках WordPress.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що підвищує ризик компрометації сайту та витоку конфіденційної інформації. Власники мультисайтових WordPress інсталяцій повинні врахувати потенційний вплив на безпеку та цілісність своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SiteOrigin Widgets Bundle до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити доступ до ролі адміністратора, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію мультисайтової інсталяції. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.