Уразливість Local File Inclusion у плагіні Player Leaderboard для WordPress
Виявлено уразливість Local File Inclusion у плагіні Player Leaderboard для WordPress, що дозволяє виконання довільного коду з рівнем доступу Contributor і вище.
- CVSS
- 8.8 HIGH
- EPSS
- 50.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Player Leaderboard для WordPress версій до 1.0.2 включно має уразливість Local File Inclusion через недостатню перевірку параметра 'mode' у шорткоді 'player_leaderboard'. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або повного віддаленого виконання коду на сервері, особливо якщо поєднувати її з можливістю завантаження файлів. Це створює серйозну загрозу безпеці веб-інфраструктури та може спричинити значні збитки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Player Leaderboard від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити логи на ознаки експлуатації уразливості та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.