Уразливість Local File Inclusion у плагіні Keap Official Opt-in Forms для WordPress
Критична уразливість LFI у плагіні Keap Official Opt-in Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.5%
- Активно використовується
- немає в KEV
- Продукт
- keap official opt in forms
Що відомо
Плагін Keap Official Opt-in Forms для WordPress має критичну уразливість Local File Inclusion (LFI) через параметр service у версіях до 2.0.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, потенційно обходячи механізми доступу та отримуючи конфіденційну інформацію.
Бізнес-вплив
Уразливість може призвести до повного компрометації веб-сервера, включно з виконанням віддаленого коду, якщо на сервері увімкнено register_argc_argv і встановлено pearcmd.php. Це створює серйозні ризики для безпеки даних і стабільності бізнес-додатків, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Keap Official Opt-in Forms і застосувати їх. Якщо оновлення недоступні, обмежте доступ до параметра service, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Пріоритезуйте виправлення цієї уразливості серед інших критичних проблем.