Критична вразливість Local File Inclusion у плагіні Penci Soledad Data Migrator для WordPress
Вразливість Local File Inclusion у плагіні Penci Soledad Data Migrator дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Penci Soledad Data Migrator для WordPress до версії 1.3.0 включно має вразливість Local File Inclusion через параметр 'data'. Це дозволяє неавторизованим зловмисникам виконувати довільні PHP-файли на сервері, обходячи контроль доступу та отримуючи доступ до конфіденційних даних.
Бізнес-вплив
Вразливість може призвести до повного компрометації веб-сервера, оскільки зловмисники можуть виконувати довільний PHP-код. Це створює ризики витоку даних, порушення цілісності системи та потенційного розповсюдження шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'data', провести аудит логів на предмет підозрілої активності, а також обмежити можливість завантаження та виконання PHP-файлів на сервері. Важливо також переглянути політики безпеки та впровадити додаткові заходи контролю доступу.