Уразливість у Media Library Assistant для WordPress дозволяє читати файли без автентифікації
Плагін Media Library Assistant для WordPress має уразливість, що дозволяє читати файли без автентифікації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Media Library Assistant для WordPress версій до 3.29 включно має уразливість, що дозволяє неавторизованим користувачам читати вміст певних файлів на сервері через файл mla-stream-image.php. Це може призвести до витоку конфіденційної інформації з файлів ai, eps, pdf, ps.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає ризик несанкціонованого доступу до конфіденційних даних, що зберігаються у вразливих файлах на сервері. Зловмисники можуть отримати інформацію, яка може бути використана для подальших атак або компрометації системи. Це підвищує загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Media Library Assistant.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Media Library Assistant і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлів mla-stream-image.php, зменшити експозицію сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості в рамках загальної стратегії безпеки.