Уразливість Local File Inclusion у плагіні Spirit Framework для WordPress
Виявлено уразливість Local File Inclusion у плагіні Spirit Framework для WordPress, що дозволяє виконувати довільний PHP-код на сервері.
- CVSS
- 7.5 HIGH
- EPSS
- 41.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Spirit Framework для WordPress у версіях до 1.2.13 включно містить уразливість Local File Inclusion, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні PHP-файли на сервері. Це може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду.
Бізнес-вплив
Для ІТ-операторів та власників інфраструктури ця уразливість створює високий ризик компрометації веб-сайтів на базі WordPress із встановленим плагіном Spirit Framework. Зловмисники можуть отримати несанкціонований доступ до даних або контролювати сервер, що може призвести до порушення роботи сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність плагіна Spirit Framework і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити логи на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно моніторити безпеку та мінімізувати можливість завантаження та виконання довільних PHP-файлів.