Уразливість Local File Inclusion у плагіні BMLT Meeting Map для WordPress
Виявлено уразливість Local File Inclusion у плагіні BMLT Meeting Map для WordPress, що дозволяє виконувати довільний код на сервері.
- CVSS
- 7.5 HIGH
- EPSS
- 50.05%
- Активно використовується
- немає в KEV
- Продукт
- meeting map
Що відомо
Плагін BMLT Meeting Map для WordPress версії до 2.6.0 включно має уразливість Local File Inclusion через шорткод 'bmlt_meeting_map'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження та включення файлів типу зображень або інших «безпечних» форматів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BMLT Meeting Map і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження файлів, які можуть бути використані для експлуатації уразливості.