Уразливість у плагіні Tainacan для WordPress дозволяє несанкціонований доступ до файлів
Уразливість у плагіні Tainacan для WordPress дозволяє користувачам з рівнем Subscriber читати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 84.16%
- Активно використовується
- немає в KEV
- Продукт
- tainacan
Що відомо
Плагін Tainacan для WordPress має уразливість у функції 'get_file', що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати доступ до довільних файлів на сервері через відсутність перевірки прав та можливість обходу шляхів. Це може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Для власників веб-інфраструктури, що використовують плагін Tainacan, ця уразливість створює ризик несанкціонованого доступу до чутливих даних, що зберігаються на сервері. Зловмисники з мінімальним рівнем авторизації можуть прочитати файли, що може призвести до компрометації системи або витоку інформації, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tainacan та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.