Уразливість Local File Inclusion у плагіні Clean Login для WordPress
Уразливість Local File Inclusion у плагіні Clean Login для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 86.11%
- Активно використовується
- немає в KEV
- Продукт
- clean login
Що відомо
Плагін Clean Login для WordPress має уразливість Local File Inclusion у версіях до 1.14.5 включно через атрибут 'template' шорткоду clean-login-register. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.
Бізнес-вплив
Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи та порушенням безпеки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Clean Login від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання небезпечних файлів.