Уразливість Local PHP File Inclusion у Classic Addons – WPBakery Page Builder для WordPress
Високорівнева уразливість Local PHP File Inclusion у Classic Addons WPBakery Page Builder дозволяє виконувати довільний код на сервері у Windows-середовищах.
- CVSS
- 7.5 HIGH
- EPSS
- 55.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Classic Addons – WPBakery Page Builder для WordPress має уразливість Local PHP File Inclusion (LFI) через параметр 'style' у версіях до 3.0 включно. Аутентифіковані користувачі з рівнем Contributor і вище можуть виконувати довільний PHP-код на сервері, що потенційно дозволяє обходити контроль доступу та отримувати конфіденційні дані.
Бізнес-вплив
Ця уразливість становить високий ризик для організацій, що використовують плагін у Windows-середовищах, оскільки зловмисники з обмеженим доступом можуть виконувати довільний код на сервері. Це може призвести до компрометації системи, витоку даних або порушення цілісності вебресурсів. Відсутність належного контролю доступу збільшує ймовірність експлуатації уразливості.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, особливо для ролей Contributor і вище. Перегляньте журнали доступу на предмет підозрілої активності та обмежте можливість завантаження та включення PHP-файлів. Пріоритезуйте аудит безпеки для виявлення подібних вразливостей.