Вразливість Local File Inclusion у плагіні LearnPress для WordPress
Вразливість Local File Inclusion у плагіні LearnPress для WordPress дозволяє виконувати довільний код. Рекомендується оновити плагін та обмежити доступ.
- CVSS
- 8.8 HIGH
- EPSS
- 53.27%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має вразливість Local File Inclusion у версіях до 4.2.6.8.2 включно через функцію render_content_block_template. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайту та даних, особливо якщо користувачі можуть завантажувати та включати файли, які вважаються безпечними.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LearnPress від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, перевірити журнали на ознаки зловживань, а також зменшити можливість завантаження та виконання файлів на сервері.