Уразливість довільного читання файлів у плагіні Import WP для WordPress
Уразливість Import WP дозволяє адміністраторам читати файли сервера через REST API. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 4.9 MEDIUM
- EPSS
- 35.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import WP для WordPress версій до 2.14.16 включно має уразливість довільного читання файлів через недостатню перевірку шляхів у REST API. Атакувальники з правами адміністратора можуть отримати доступ до конфіденційних файлів сервера, використовуючи параметр local_url.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловмисникам читати будь-які файли на сервері, що може призвести до витоку конфіденційної інформації та подальших атак на інфраструктуру. Власники сайтів на WordPress повинні врахувати ризики компрометації даних і порушення безпеки системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Import WP до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до REST API, перевірити журнали на ознаки зловмисної активності та мінімізувати права користувачів. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.