Критична вразливість Local File Inclusion у WP Travel Engine до версії 6.6.7
Вразливість Local File Inclusion у WP Travel Engine до 6.6.7 дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Travel Engine для WordPress має критичну вразливість Local File Inclusion, що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері через параметр mode. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.
Бізнес-вплив
Вразливість ставить під загрозу безпеку веб-сайтів на базі WordPress із встановленим плагіном WP Travel Engine до версії 6.6.7. Зловмисники можуть виконувати довільний код, що може призвести до компрометації серверу, втрати даних або порушення роботи сервісів. Для ІТ-операторів це означає необхідність термінового реагування, оскільки експлуатація цієї вразливості може мати серйозні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Travel Engine і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра mode, перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання довільних PHP-файлів. Також варто провести аудит безпеки та пріоритезувати виправлення цієї вразливості.