Уразливість у плагіні WordPress Comments Import & Export дозволяє читати довільні файли
Уразливість у WordPress Comments Import & Export дозволяє читати файли на сервері. Оновіть плагін до версії 2.3.9 для захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 61.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Comments Import & Export до версії 2.3.7 включно має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор читати довільні файли на сервері через недостатню перевірку шляхів файлів під час імпорту коментарів. Проблему частково виправлено у версії 2.3.8 та повністю у 2.3.9.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах на сервері, що потенційно ставить під загрозу безпеку вебсайту та даних користувачів. Власники інфраструктури повинні оцінити ризики, особливо якщо на сайті використовуються версії плагіна до 2.3.9.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WordPress Comments Import & Export до версії 2.3.9 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів до рівня нижче Автора, перевірити журнали доступу на підозрілі дії та мінімізувати експозицію сервера в мережі.