Уразливість Local File Inclusion у плагіні Video Gallery для WordPress
Критична уразливість Local File Inclusion у Video Gallery by YotuWP дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.83%
- Активно використовується
- немає в KEV
- Продукт
- video gallery
Що відомо
Плагін Video Gallery – YouTube Playlist, Channel Gallery by YotuWP для WordPress має критичну уразливість Local File Inclusion (LFI) у версіях до 1.3.13 включно через параметр settings. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що ставить під загрозу безпеку вебінфраструктури. Враховуючи високий рівень критичності (CVSS 9.8), атаки можуть мати серйозні наслідки для бізнесу, включно з компрометацією систем та витоком інформації.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити версію плагіна Video Gallery і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, рекомендується обмежити доступ до параметра settings, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто впровадити додаткові заходи контролю доступу та моніторингу.