Уразливість LFI в плагіні SiteOrigin Widgets Bundle для WordPress

Виявлено уразливість LFI у плагіні SiteOrigin Widgets Bundle для WordPress до версії 1.51.0, що дозволяє адміністраторам виконувати атаки локального включення файлів.
CVE-2023-6295CVSS 7.2CMS

Уразливість LFI в плагіні SiteOrigin Widgets Bundle для WordPress

Виявлено уразливість LFI у плагіні SiteOrigin Widgets Bundle для WordPress до версії 1.51.0, що дозволяє адміністраторам виконувати атаки локального включення файлів.

CVSS
7.2 HIGH
EPSS
60.3%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress версій до 1.51.0 не перевіряє вхідні дані користувача перед формуванням шляхів для функції include, що дозволяє адміністраторам виконувати атаки локального включення файлів (LFI) у мультисайтових установках WordPress.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що підвищує ризик компрометації сайту та витоку конфіденційної інформації. Власники мультисайтових WordPress інсталяцій повинні врахувати потенційний вплив на безпеку та цілісність своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SiteOrigin Widgets Bundle до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити доступ до ролі адміністратора, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію мультисайтової інсталяції. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки