Уразливість CSRF у плагіні Restrict File Access для WordPress дозволяє видаляти файли
Плагін Restrict File Access для WordPress має критичну уразливість CSRF, що дозволяє видаляти файли і викликати віддалене виконання коду. Рекомендується оновлення.
- CVSS
- 8.1 HIGH
- EPSS
- 19.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Restrict File Access для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.2 включно через відсутність або неправильну перевірку nonce на сторінці 'restrict-file-access'. Це дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері, що може призвести до виконання віддаленого коду.
Бізнес-вплив
Ця уразливість становить серйозну загрозу для власників вебсайтів на WordPress, оскільки зловмисники можуть видалити критично важливі файли, наприклад wp-config.php, що відкриває шлях до віддаленого виконання коду. Це може призвести до компрометації серверу, втрати даних та порушення роботи сайту, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Restrict File Access та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до сторінки 'restrict-file-access', переглянути журнали на предмет підозрілої активності та інформувати користувачів про ризики. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація для адміністраторів.