Уразливість Local File Inclusion у плагіні LT Unleashed для WordPress
Виявлено уразливість Local File Inclusion у плагіні LT Unleashed для WordPress, що дозволяє виконувати довільний код через параметр 'template'.
- CVSS
- 7.5 HIGH
- EPSS
- 41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LT Unleashed для WordPress версії до 1.1.1 включно має уразливість Local File Inclusion через параметр 'template' у шорткоді 'book'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та серверної інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LT Unleashed від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу до файлів сервера.