Вразливість Local File Inclusion у плагіні Team Builder для WPBakery Page Builder
Вразливість Local File Inclusion у плагіні Team Builder для WPBakery Page Builder дозволяє виконувати довільний код. Рекомендації щодо захисту та оновлення.
- CVSS
- 7.5 HIGH
- EPSS
- 55.92%
- Активно використовується
- немає в KEV
- Продукт
- team-builder-for-wpbakery-page-builder
Що відомо
Плагін Team Builder для WPBakery Page Builder має вразливість Local File Inclusion (LFI) у версіях до 1.0 включно через шорткод 'team-builder-vc'. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки вебсайту, особливо якщо зловмисник має обліковий запис з правами Contributor або вище.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та включення небезпечних файлів.