Уразливість LFI в темі WordPress the wound до версії 0.0.1
Високорівнева уразливість LFI в темі WordPress the wound дозволяє завантажувати файли з сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.6 HIGH
- EPSS
- 82.02%
- Активно використовується
- немає в KEV
- Продукт
- the wound
Що відомо
Тема WordPress the wound версії до 0.0.1 не перевіряє деякі параметри перед використанням для формування шляхів у функції include, що дозволяє неавторизованим користувачам виконувати атаки локального включення файлів (LFI) та завантажувати довільні файли з сервера.
Бізнес-вплив
Ця уразливість може призвести до компрометації конфіденційних даних, порушення цілісності системи та потенційного подальшого проникнення в інфраструктуру. Власники сайтів на базі WordPress із темою the wound повинні розглядати цю загрозу як критичну через високий рівень ризику несанкціонованого доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми the wound від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.