Вразливість Directory Traversal у плагіні Simple CSV Table для WordPress
Плагін Simple CSV Table для WordPress має Directory Traversal, що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple CSV Table для WordPress має вразливість Directory Traversal у версіях до 1.0.1 включно через параметр href у шорткоді [csv]. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище читати довільні файли на сервері.
Бізнес-вплив
Зловмисники з правами Contributor і вище можуть отримати доступ до конфіденційних файлів, що містять, наприклад, облікові дані бази даних або ключі аутентифікації. Це підвищує ризик компрометації системи та витоку важливої інформації, що може призвести до порушень безпеки і втрати довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple CSV Table і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.