Уразливість Local File Inclusion у плагіні Content Blocks для WordPress
Виявлено уразливість Local File Inclusion у плагіні Content Blocks для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 45.98%
- Активно використовується
- немає в KEV
- Продукт
- content blocks
Що відомо
Плагін Content Blocks (Custom Post Widget) для WordPress має уразливість Local File Inclusion (LFI) у версіях до 3.3.0 включно через шорткод 'content_block'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільні файли на сервері.
Бізнес-вплив
Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання довільного PHP-коду на сервері. Це створює серйозну загрозу безпеці вебсайту, особливо якщо дозволено завантаження та включення файлів, які вважаються безпечними, таких як зображення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Content Blocks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження та включення файлів користувачами.