Уразливість Local File Inclusion у плагіні Porto Theme для WordPress
Виявлено критичну уразливість Local File Inclusion у плагіні Porto Theme для WordPress, що дозволяє виконувати довільний код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 59.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Porto Theme для WordPress має уразливість Local File Inclusion (LFI) у версіях до 3.0.9 включно через параметр 'slideshow_type' у метаданих посту. Аутентифіковані користувачі з рівнем прав не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, виконувати довільний код на сервері та потенційно отримувати доступ до конфіденційних даних. Власники сайтів на WordPress з цим плагіном ризикують компрометацією серверної інфраструктури та витоком інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Porto Theme та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію сервера. Пріоритезуйте виправлення цієї уразливості у планах безпеки.