Вразливість Local File Inclusion у плагіні ai popup для WordPress
Вразливість Local File Inclusion у плагіні ai popup для WordPress дозволяє адміністраторам виконувати довільний PHP-код на сервері. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 47.78%
- Активно використовується
- немає в KEV
- Продукт
- ai popup
Що відомо
Плагін ai popup для WordPress версії 2.1.6 має вразливість Local File Inclusion через функцію ycfChangeElementData(). Атакувальники з правами адміністратора можуть виконувати довільні PHP-файли, що закінчуються на "Form.php", на сервері.
Бізнес-вплив
Вразливість дозволяє обхід контролю доступу та виконання довільного коду на сервері, що може призвести до компрометації сайту, викрадення конфіденційних даних або порушення роботи сервісу. Власникам інфраструктури слід врахувати ризики віддаленого виконання коду та потенційні наслідки для безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ai popup до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежити доступ до адміністративної панелі, перевірити логи на ознаки експлуатації вразливості та мінімізувати можливість завантаження та виконання небезпечних файлів.