Уразливість Local File Inclusion у плагіні WP Blog Post Layouts для WordPress
Виявлено уразливість Local File Inclusion у плагіні WP Blog Post Layouts для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 53.55%
- Активно використовується
- немає в KEV
- Продукт
- wp blog post layouts
Що відомо
Плагін WP Blog Post Layouts для WordPress версій до 1.1.3 включно має уразливість Local File Inclusion, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу та витоку конфіденційних даних.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації серверів, де встановлено плагін, особливо якщо користувачі мають права Contributor і вище. Зловмисники можуть виконувати довільний код, що загрожує безпеці вебресурсу та конфіденційності даних. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення або інші заходи захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна WP Blog Post Layouts і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання небезпечних файлів. Рекомендується також моніторити офіційні повідомлення від розробника для отримання патчів.