Уразливість Local File Inclusion у плагіні tagDiv Composer для WordPress
Виявлено уразливість Local File Inclusion у плагіні tagDiv Composer (до версії 4.8), що дозволяє виконувати довільний код на сервері через шорткод td_block_title.
- CVSS
- 8.8 HIGH
- EPSS
- 47.69%
- Активно використовується
- немає в KEV
- Продукт
- tagdiv composer
Що відомо
Плагін tagDiv Composer для WordPress має уразливість Local File Inclusion (LFI) у версіях до 4.8 включно через атрибут block_template_id шорткоду td_block_title. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та серверної інфраструктури. Високий рівень ризику (CVSS 8.8) вимагає оперативного реагування від адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tagDiv Composer від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість завантаження PHP-файлів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.