Уразливість Local File Inclusion у WP Maps – Store Locator до версії 4.8.6
Виявлено уразливість Local File Inclusion у плагіні WP Maps Store Locator для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 50.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Maps – Store Locator для WordPress має уразливість Local File Inclusion (LFI) через функцію fc_load_template у версіях до 4.8.6 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код через включення .html файлів на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак і втрати даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Maps – Store Locator і встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження .html файлів, перевірити журнали доступу на підозрілі дії та обмежити права користувачів до мінімально необхідних. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.