Уразливість Local File Inclusion у плагіні BizCalendar для WordPress
Виявлено уразливість Local File Inclusion у BizCalendar плагіні WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BizCalendar для WordPress версій до 1.1.0.53 включно має уразливість Local File Inclusion через шорткод 'bizcalv'. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозну загрозу для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження файлів, які вважаються безпечними.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна BizCalendar від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати можливість завантаження файлів, які можуть бути використані для експлуатації уразливості.