Уразливість Arbitrary File Read у плагіні 簡數採集器 для WordPress
Плагін 簡數採集器 для WordPress має уразливість Arbitrary File Read, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 23.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 簡數採集器 для WordPress версій до 2.6.3 включно має уразливість Arbitrary File Read через функціонал __kds_flag, що імпортує рекомендовані зображення. Атакуючі з правами адміністратора можуть читати довільні файли на сервері, потенційно отримуючи доступ до конфіденційної інформації.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора отримувати доступ до вмісту будь-яких файлів на сервері, що може призвести до витоку чутливої інформації та компрометації системи. Це створює ризики для безпеки веб-ресурсів, особливо якщо сервер містить критичні або приватні дані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функціоналу плагіна, провести аудит прав користувачів, зменшити експозицію сервера та переглянути журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.