Уразливість Local File Inclusion у плагіні Porto Theme для WordPress
Виявлено уразливість Local File Inclusion у плагіні Porto Theme для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 59.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Porto Theme для WordPress має уразливість Local File Inclusion (LFI) у версіях до 3.1.0 включно через атрибут portfolio_layout шорткоду porto_portfolios. Аутентифіковані користувачі з рівнем доступу contributor і вище можуть виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, виконувати довільний код на сервері та отримувати доступ до конфіденційних даних. Для власників веб-інфраструктури це створює високий ризик компрометації системи та порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Porto Theme та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та обмежити можливість завантаження PHP-файлів. Пріоритезуйте виправлення цієї уразливості у планах безпеки.