Уразливість Arbitrary File Download у плагіні wp01 для WordPress
Плагін wp01 для WordPress до версії 2.6.2 має уразливість Arbitrary File Download, що дозволяє користувачам з рівнем Subscriber завантажувати довільні файли.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.08%
- Активно використовується
- немає в KEV
- Продукт
- wp01
Що відомо
Плагін wp01 для WordPress версій до 2.6.2 включно має уразливість Arbitrary File Download через відсутність перевірки прав доступу та недостатні обмеження функції make_archive(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати та читати довільні файли на сервері.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, оскільки зловмисники з мінімальним рівнем доступу можуть отримати доступ до файлів, які не призначені для публічного перегляду. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і репутацію організації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp01 від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера.