Уразливість Local File Inclusion у плагіні WP Magazine Modules Lite для WordPress
Виявлено уразливість Local File Inclusion у плагіні WP Magazine Modules Lite для WordPress, що дозволяє виконувати довільний код на сервері.
- CVSS
- 7.5 HIGH
- EPSS
- 51.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Magazine Modules Lite для WordPress версій до 1.1.2 включно має уразливість Local File Inclusion через параметр 'blockLayout'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати шкідливий код на сервері. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress, особливо якщо дозволено завантаження та включення файлів типу зображень або інших «безпечних» форматів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Magazine Modules Lite і встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження файлів, які можуть бути використані для експлуатації уразливості.