Уразливість у PhastPress для WordPress дозволяє неавторизоване читання файлів
PhastPress для WordPress має критичну уразливість, що дозволяє читати файли без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PhastPress для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам читати довільні файли на сервері через ін’єкцію нульового байта. Уразливість присутня у всіх версіях до 3.7 включно через некоректну перевірку розширень файлів.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, зокрема файлу налаштувань wp-config.php, що містить дані для підключення до бази даних. Для власників вебінфраструктури це означає підвищений ризик компрометації сайту та подальших атак, що можуть вплинути на цілісність і доступність сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна PhastPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до критичних файлів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вебкореня. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.