Уразливість Local File Inclusion у плагіні Extensive VC Addons для WPBakery
Виявлено уразливість Local File Inclusion у плагіні Extensive VC Addons для WPBakery, що дозволяє виконувати довільний PHP-код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 42.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extensive VC Addons для WPBakery page builder у WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.9.1 включно через недостатню перевірку параметра shortcode_name. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість LFI може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Це може спричинити компрометацію даних, порушення роботи сервісів або використання серверних ресурсів у шкідливих цілях. Власникам інфраструктури слід розглянути ризики, пов’язані з експлуатацією цієї вразливості, особливо якщо плагін використовується у продуктивному середовищі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій AJAX плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію сервера в мережі. Пріоритетно варто розглянути заміну або тимчасове відключення плагіна до усунення вразливості.