Уразливість довільного читання файлів у плагіні Simple Download Counter для WordPress
Уразливість довільного читання файлів у плагіні Simple Download Counter дозволяє авторизованим користувачам отримувати конфіденційні дані сервера.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Download Counter для WordPress має уразливість довільного читання файлів у версіях до 2.0 включно через функцію simple_download_counter_download_handler. Атакувальники з рівнем доступу Автор і вище можуть отримати доступ до конфіденційних файлів сервера, таких як wp-config.php або /etc/passwd.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами автора та вище отримувати конфіденційну інформацію з сервера, що може призвести до компрометації системи та витоку даних. Власники вебінфраструктури повинні врахувати ризики несанкціонованого доступу до критичних файлів і потенційного подальшого використання цих даних для атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Download Counter та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно переглядати політику доступу та пріоритезувати усунення цієї уразливості.