Уразливість Directory Traversal у плагіні Import and export users and customers для WordPress
Уразливість Directory Traversal у плагіні WordPress дозволяє адміністраторам читати та видаляти файли, включно з wp-config.php. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.6 MEDIUM
- EPSS
- 53.13%
- Активно використовується
- немає в KEV
- Продукт
- import and export users and customers
Що відомо
Плагін Import and export users and customers для WordPress має уразливість Directory Traversal у версіях до 1.24.2 включно через функцію Recurring Import. Зловмисники з правами адміністратора можуть читати та видаляти довільні файли на сервері, включно з конфіденційним файлом wp-config.php.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловмисникам отримувати доступ до критичних файлів сервера, що може призвести до витоку конфіденційної інформації та порушення роботи сайту. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційного впливу на безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції Recurring Import, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути заходи з обмеження доступу до критичних файлів сервера.