Вразливість Local File Inclusion у плагіні InstaWP Connect для WordPress
Вразливість Local File Inclusion у плагіні InstaWP Connect для WordPress дозволяє виконувати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 95.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має уразливість Local File Inclusion (LFI) у версіях до 0.1.0.85 через параметр 'instawp-database-manager'. Це дозволяє неавторизованим зловмисникам включати та виконувати довільні файли на сервері, потенційно обходячи контроль доступу та отримуючи конфіденційні дані.
Бізнес-вплив
Уразливість LFI може призвести до компрометації серверу, якщо на ньому вже присутні або можуть бути завантажені шкідливі PHP-файли. Хоча сама по собі ця вразливість не дозволяє віддалене виконання коду без додаткових вразливостей, вона створює значний ризик для безпеки веб-сайту та даних. Власникам інфраструктури слід оцінити ризики та вжити заходів для мінімізації потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна InstaWP Connect та встановити їх за наявності. Якщо оновлення відсутні, обмежте доступ до параметра 'instawp-database-manager' та перегляньте журнали на предмет підозрілої активності. Також варто перевірити систему на наявність інших вразливостей, що дозволяють завантаження файлів, та обмежити можливість завантаження небезпечних файлів на сервер.