Уразливість Directory Traversal у плагіні MIPL WC Multisite Sync для WordPress
Виявлено уразливість Directory Traversal у плагіні MIPL WC Multisite Sync для WordPress, що дозволяє читати файли сервера без автентифікації.
- CVSS
- 7.5 HIGH
- EPSS
- 60.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MIPL WC Multisite Sync для WordPress версій до 1.1.5 включно має уразливість Directory Traversal через дію 'mipl_wc_sync_download_log'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Уразливість може дозволити зловмисникам отримати доступ до конфіденційних файлів на сервері без автентифікації, що підвищує ризик компрометації даних і порушення безпеки інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати втрати довіри користувачів і потенційних фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна MIPL WC Multisite Sync і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до дії 'mipl_wc_sync_download_log', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити заходи безпеки для захисту конфіденційних файлів.