Уразливість видалення файлів у плагіні WPFunnels для WordPress
Вразливість у плагіні WPFunnels WordPress дозволяє адміністраторам видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та моніторинг.
- CVSS
- 6.5 MEDIUM
- EPSS
- 49.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPFunnels для WordPress має уразливість, що дозволяє адміністраторам видаляти будь-які файли на сервері через недостатню перевірку шляхів файлів у функції wpfnl_delete_log(). Це може призвести до віддаленого виконання коду при видаленні критичних файлів, таких як wp-config.php.
Бізнес-вплив
Якщо зловмисник має права адміністратора, він може видаляти важливі файли на сервері, що може спричинити порушення роботи сайту або відкриття шляху для віддаленого виконання коду. Це створює серйозні ризики для цілісності та безпеки веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPFunnels від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права доступу, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати кількість користувачів з правами адміністратора.