Уразливість LFI у плагіні BlindMatrix e-Commerce для WordPress
BlindMatrix e-Commerce плагін WordPress до 3.1 має уразливість LFI, що дозволяє автентифікованим користувачам виконувати атаки локального включення файлів.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BlindMatrix e-Commerce для WordPress версій до 3.1 не перевіряє деякі атрибути шорткодів перед використанням для формування шляхів у функції include, що дозволяє автентифікованим користувачам, наприклад, контриб’юторам, здійснювати атаки локального включення файлів (LFI).
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері через LFI-атаки, що ставить під загрозу конфіденційність і цілісність даних. Для організацій, які використовують цей плагін, існує ризик компрометації веб-сайту та потенційних подальших атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін BlindMatrix e-Commerce до версії 3.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть додавати шорткоди, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.