Уразливість Path Traversal у плагіні All in One Music Player для WordPress
Уразливість Path Traversal у плагіні All in One Music Player дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All in One Music Player для WordPress версій до 1.3.1 включно має уразливість Path Traversal через параметр 'theme'. Аутентифіковані користувачі з рівнем Contributor і вище можуть отримати доступ до файлів сервера, що містять конфіденційну інформацію.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом Contributor і вище читати файли на сервері, що може призвести до витоку конфіденційних даних і подальших атак. Власники веб-інфраструктури повинні враховувати ризики несанкціонованого доступу до внутрішніх файлів, що може вплинути на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію сервера, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.