Вразливість у плагіні Eventin для WordPress дозволяє читати довільні файли
Вразливість у плагіні Eventin для WordPress дозволяє неавторизованим користувачам читати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 45.56%
- Активно використовується
- немає в KEV
- Продукт
- eventin
Що відомо
Плагін Eventin для WordPress (версії до 4.0.26 включно) має вразливість, що дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері через функцію proxy_image(). Це може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Вразливість може поставити під загрозу конфіденційність даних, оскільки зловмисники можуть отримати доступ до чутливих файлів на сервері без автентифікації. Це створює ризик компрометації системи та порушення безпеки інформації, що може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Eventin від розробника themewinter та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції proxy_image(), зменшити експозицію сервера в мережі, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.