Критична вразливість віддаленого включення файлів у плагіні Where I Was, Where I Will Be для WordPress
Критична вразливість у плагіні Where I Was, Where I Will Be для WordPress дозволяє виконувати довільний код через віддалене включення файлів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Where I Was, Where I Will Be для WordPress версії 1.1.1 і нижче має вразливість віддаленого включення файлів через параметр WIW_HEADER у файлі include_user.php. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код з зовнішніх серверів за умови увімкненої опції allow_url_include.
Бізнес-вплив
Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Для власників інфраструктури це означає підвищений ризик компрометації вебсайту та потенційних втрат даних, особливо якщо сервер налаштований з allow_url_include=true, що є рідкісним, але можливим налаштуванням.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність плагіна Where I Was, Where I Will Be версії 1.1.1 або нижче та оновити його до останньої версії, якщо доступна. Рекомендується також перевірити конфігурацію PHP на предмет увімкнення allow_url_include і вимкнути цю опцію, якщо вона активна. Варто провести аудит логів на предмет підозрілої активності та обмежити доступ до вразливих файлів. Загалом, слід дотримуватися рекомендацій виробника плагіна та застосовувати оновлення безпеки.