Уразливість LFI у плагіні CSV to SortTable для WordPress до версії 4.2
Плагін CSV to SortTable WordPress до версії 4.2 дозволяє автентифікованим користувачам виконувати LFI-атаки через недостатню перевірку шорткодів.
- CVSS
- 6.6 MEDIUM
- EPSS
- 31.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CSV to SortTable для WordPress версії до 4.2 не перевіряє деякі атрибути шорткодів перед формуванням шляхів для функції include, що дозволяє автентифікованим користувачам, наприклад, з роллю контриб’ютора, виконувати атаки локального включення файлів (LFI).
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що загрожує витоком конфіденційної інформації або компрометацією системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності та безпеки контенту. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CSV to SortTable і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з ролями, які можуть використовувати шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.