Уразливість обходу шляху в плагіні BFG Tools – Extension Zipper для WordPress
Плагін BFG Tools – Extension Zipper для WordPress має уразливість обходу шляху, що дозволяє адміністраторам читати конфіденційні файли поза директорією плагіна.
- CVSS
- 4.9 MEDIUM
- EPSS
- 27.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BFG Tools – Extension Zipper для WordPress версій до 1.0.7 включно має уразливість обходу шляху через недостатню перевірку параметра first_file у функції zip(). Це дозволяє адміністраторам читати файли поза директорією плагіна, включно з конфіденційними файлами, такими як wp-config.php.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах WordPress, зокрема налаштувань бази даних і ключів безпеки. Це підвищує ризик компрометації сайту та подальших атак. Власникам і операторам інфраструктури слід оцінити наявність плагіна та обмежити доступ до адміністративних облікових записів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії, в якій усунено уразливість, або тимчасово відключити його. Перевірте права доступу адміністративних користувачів, обмежте їх кількість та перегляньте журнали доступу на предмет підозрілої активності. Також варто провести аудит конфігурації безпеки WordPress та регулярно моніторити оновлення від розробника плагіна.