Вразливість Local File Inclusion у Contact Form 7 Email Add on для WordPress
Вразливість Local File Inclusion у Contact Form 7 Email Add on для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 66.7%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7 email add on
Що відомо
Плагін Contact Form 7 Email Add on для WordPress має вразливість Local File Inclusion у версіях до 1.9 включно, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом запускати довільний код на сервері, що ставить під загрозу безпеку веб-сайту та даних. Це може призвести до компрометації системи, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні враховувати високий рівень ризику та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів. Загалом, слід впровадити заходи зменшення впливу та пріоритезувати усунення вразливості.