Вразливість Local File Inclusion у плагіні WPCOM Member для WordPress
Вразливість Local File Inclusion у плагіні WPCOM Member дозволяє виконувати довільний PHP-код. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 41.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPCOM Member для WordPress до версії 1.7.14 включно має вразливість Local File Inclusion через параметр action у шорткодах. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Зловмисники з правами Contributor і вище можуть обійти контролі доступу, виконати довільний код на сервері та отримати доступ до конфіденційних даних. Це створює серйозну загрозу безпеці веб-сайту та може призвести до компрометації всієї системи.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна WPCOM Member і встановити останню версію, яка усуває цю вразливість. Рекомендується обмежити права користувачів, перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання PHP-файлів користувачами з низькими правами.