Уразливість LFI в плагіні Post Slides для WordPress до версії 1.0.1
Плагін Post Slides для WordPress до версії 1.0.1 має уразливість LFI, що дозволяє автентифікованим користувачам отримати доступ до файлів сервера.
- CVSS
- 5.5 MEDIUM
- EPSS
- 17.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Slides для WordPress версії до 1.0.1 не перевіряє деякі атрибути шорткодів перед використанням для формування шляхів у функції include, що дозволяє автентифікованим користувачам з ролями не нижче контриб'ютора здійснювати атаки локального включення файлів (LFI).
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що потенційно дозволяє зловмисникам отримати конфіденційну інформацію або виконувати інші шкідливі дії. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи, особливо якщо користувачі мають ролі з правами внесення змін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Slides і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід оцінити ризики та планувати оновлення або заміну плагіна.