Вразливість обходу шляху у плагіні Hot Random Image для WordPress
Вразливість обходу шляху у плагіні Hot Random Image дозволяє автентифікованим користувачам отримувати доступ до довільних зображень поза межами директорії.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.37%
- Активно використовується
- немає в KEV
- Продукт
- hot random image
Що відомо
Плагін Hot Random Image для WordPress має вразливість обходу шляху (Path Traversal) через параметр 'path' у версіях до 1.9.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до довільних зображень з дозволеними розширеннями поза межами призначеної директорії.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до файлів зображень, що може порушити конфіденційність або цілісність контенту сайту. Для власників інфраструктури це означає потенційний ризик витоку інформації або компрометації вебресурсу через доступ до небажаних файлів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hot Random Image від розробника hot-themes та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна на сайті.