Вразливість Local File Inclusion у плагіні WordPress Review Plugin до версії 5.3.5
Вразливість Local File Inclusion у плагіні WordPress Review Plugin дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 50%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Review Plugin версії до 5.3.5 включно має вразливість Local File Inclusion через користувацькі поля постів. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо якщо дозволено завантаження PHP-файлів або активовано pearcmd з register_argc_argv.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін до останньої версії, перевірити права доступу користувачів, обмежити можливість завантаження PHP-файлів, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна та посилення контролю доступу.