Уразливість у плагіні Ultimate Classified Listings для WordPress дозволяє неавторизованим користувачам доступ до PHP-файлів
Плагін Ultimate Classified Listings до 1.3 дозволяє неавторизованим користувачам доступ до PHP-файлів. Оновіть плагін для захисту сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 51.58%
- Активно використовується
- немає в KEV
- Продукт
- ultimate classified listings
Що відомо
Плагін Ultimate Classified Listings для WordPress версій до 1.3 не перевіряє параметри `ucl_page` та `layout`, що дозволяє неавторизованим користувачам отримувати доступ до PHP-файлів на сервері через сторінку оголошень. Це створює ризик несанкціонованого доступу до внутрішніх ресурсів сайту.
Бізнес-вплив
Для власників веб-сайтів на базі WordPress, які використовують цей плагін, уразливість може призвести до компрометації серверних файлів та потенційного виконання шкідливого коду. Це може негативно вплинути на безпеку сайту, призвести до втрати даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ultimate Classified Listings до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінок плагіна, ретельно перевірити журнали доступу на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення проблеми.