Уразливість у плагіні Essential Blocks для WordPress дозволяє атаки Local File Inclusion

Критична уразливість CVE-2023-6623 у плагіні Essential Blocks WordPress може призвести до Local File Inclusion атак через REST API.
CVE-2023-6623CVSS 9.8CMS

Уразливість у плагіні Essential Blocks для WordPress дозволяє атаки Local File Inclusion

Критична уразливість CVE-2023-6623 у плагіні Essential Blocks WordPress може призвести до Local File Inclusion атак через REST API.

CVSS
9.8 CRITICAL
EPSS
98.81%
Активно використовується
немає в KEV
Продукт
essential blocks

Що відомо

Плагін Essential Blocks для WordPress версій до 4.4.3 не запобігає неавторизованому перезапису локальних змінних при рендерингу шаблонів через REST API, що може призвести до атак Local File Inclusion. Ця уразливість має критичний рівень небезпеки з оцінкою CVSS 9.8.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Essential Blocks, ця уразливість може призвести до несанкціонованого доступу до локальних файлів сервера, що ставить під загрозу конфіденційність та цілісність даних. Зловмисники можуть використати цю вразливість для виконання шкідливих дій, що негативно вплине на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Essential Blocks від розробника wpdeveloper та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки