Уразливість Local File Inclusion у плагіні Free Responsive Testimonials для WordPress
Виявлено уразливість Local File Inclusion у плагіні Free Responsive Testimonials для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 49.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Free Responsive Testimonials для WordPress має уразливість Local File Inclusion (LFI) у всіх версіях до 3.3.3 включно через шорткод 'stars-testimonials-with-slider-and-masonry-grid'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо зловмисник має можливість завантажувати PHP-файли. Вразливість отримала високий рейтинг CVSS 8.8, що вказує на значний потенційний вплив.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, ретельно перевірити логи на ознаки експлуатації та зменшити експозицію вразливого функціоналу. Важливо також провести аудит завантажених файлів і налаштувань безпеки сервера.