Вразливість Local File Inclusion у плагіні WPGYM для WordPress
Вразливість Local File Inclusion у плагіні WPGYM дозволяє виконувати довільний код і підвищувати привілеї. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 50.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPGYM для WordPress має вразливість Local File Inclusion (LFI) через параметр 'page' у версіях до 67.7.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контролі доступу та отримувати привілеї.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам виконувати довільний код на сервері, що може призвести до викрадення конфіденційних даних, підвищення привілеїв, зокрема оновлення паролів супер-адміністраторів у мультисайтових середовищах, та повного контролю над сайтом. Для власників інфраструктури це означає серйозний ризик компрометації системи та порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPGYM та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію сервера та пріоритезувати виправлення цієї вразливості.