Уразливість Path Traversal у плагіні Spectra для WordPress
Path Traversal у плагіні Spectra WordPress дозволяє читати конфіденційні файли. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 45.97%
- Активно використовується
- немає в KEV
- Продукт
- spectra
Що відомо
Плагін Spectra для WordPress версій до 2.12.6 включно має уразливість Path Traversal через функцію get_block_default_attributes. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора читати вміст файлів attributes.php на сервері, що може містити конфіденційну інформацію.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних даних із серверу, що підвищує ризик компрометації системи та порушення безпеки. Для власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники з обліковими записами контриб'ютора і вище можуть отримати доступ до чутливих файлів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Spectra від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та обмежити доступ до критичних файлів на сервері. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.