Вразливість PHP Remote File Inclusion у WordPress SMTP Service — MailHawk
Вразливість локального включення файлів у MailHawk WordPress SMTP Service до версії 1.3.1. Рекомендації щодо оновлення та безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 54.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено вразливість неправильного контролю імені файлу для include/require у плагіні WordPress SMTP Service — MailHawk, що дозволяє локальне включення файлів PHP. Проблема присутня у версіях до 1.3.1 включно.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати довільний PHP-код на сервері через локальне включення файлів, що ставить під загрозу безпеку веб-сервера та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації системи та можливі перебої у роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WordPress SMTP Service — MailHawk та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.