Критична вразливість Local File Inclusion у плагіні News and Blog Designer Bundle для WordPress
Вразливість Local File Inclusion у плагіні News and Blog Designer Bundle для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін News and Blog Designer Bundle для WordPress містить критичну вразливість Local File Inclusion (LFI) у версіях до 1.1 включно через параметр template. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що ставить під загрозу безпеку веб-ресурсу та інфраструктури. Це особливо критично для організацій, що використовують цей плагін у продуктивних середовищах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження та включення PHP-файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна в мережі.