Вразливість Local File Inclusion у плагіні WPCafe для WordPress
Вразливість Local File Inclusion у плагіні WPCafe дозволяє автентифікованим користувачам виконувати код на сервері. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 44.78%
- Активно використовується
- немає в KEV
- Продукт
- wpcafe
Що відомо
Плагін WPCafe для WordPress, що використовується для онлайн-замовлень їжі та бронювання, має уразливість Local File Inclusion через параметр reservation_extra_field у версіях до 2.2.25 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати потенційно шкідливий код на сервері.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку веб-сайту та даних. Це може спричинити порушення роботи сервісу, втрату даних або компрометацію серверної інфраструктури. Власникам сайтів слід розглянути пріоритетне оновлення або інші заходи для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPCafe від розробника themewinter та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра reservation_extra_field.