Уразливість Local File Inclusion у плагіні Eventin для WordPress
Високорівнева уразливість Local File Inclusion у плагіні Eventin для WordPress дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 52.8%
- Активно використовується
- немає в KEV
- Продукт
- eventin
Що відомо
Плагін Eventin для WordPress має уразливість Local File Inclusion через параметр 'style' у версіях до 4.0.24 включно. Зловмисники з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контроль доступу та отримувати конфіденційні дані.
Бізнес-вплив
Ця уразливість становить високий ризик для вебсайтів на базі WordPress із встановленим плагіном Eventin, оскільки дозволяє автентифікованим користувачам виконувати довільний код на сервері. Це може призвести до компрометації серверу, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні враховувати можливі наслідки для безпеки та цілісності своїх систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника themewinter та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.