Вразливість Path Traversal у плагіні StoreEngine для WordPress
Вразливість Path Traversal у плагіні StoreEngine для WordPress дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StoreEngine для WordPress, що використовується для електронної комерції, має вразливість Path Traversal у функції file_download() у версіях до 1.5.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Вразливість може бути використана зловмисниками для отримання доступу до конфіденційних файлів на сервері, що загрожує безпеці даних і може призвести до компрометації системи. Для організацій, які використовують цей плагін, існує ризик витоку інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна StoreEngine від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно моніторити безпекові оновлення та впроваджувати політики безпеки для захисту від подібних атак.