Уразливість у плагіні Debug Tool для WordPress дозволяє неавторизований доступ до даних
Уразливість у Debug Tool WordPress дозволяє неавторизований доступ до phpinfo() при увімкненому WP_DEBUG. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Debug Tool для WordPress має уразливість через відсутність перевірки прав доступу у функції info() у версіях до 2.2 включно. Це дозволяє користувачам з рівнем доступу підписника та вище отримувати інформацію з phpinfo(), а при увімкненому WP_DEBUG — навіть неавторизованим користувачам.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації про сервер і середовище виконання PHP, що підвищує ризик подальших атак на інфраструктуру. Для власників вебсайтів на WordPress це означає потенційне послаблення безпеки та необхідність швидкого реагування для захисту даних і стабільності сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Debug Tool і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, особливо при увімкненому WP_DEBUG, переглянути журнали доступу на предмет підозрілої активності та знизити рівень доступу користувачів до мінімально необхідного.