Вразливість Local File Inclusion у плагіні Prodigy Commerce для WordPress
Вразливість Local File Inclusion у плагіні Prodigy Commerce для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 94.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Prodigy Commerce для WordPress версій до 3.3.0 включно має критичну вразливість Local File Inclusion через параметр 'parameters[template_name]'. Це дозволяє неавторизованим зловмисникам читати або виконувати довільні файли на сервері, що може призвести до виконання шкідливого PHP-коду.
Бізнес-вплив
Вразливість може бути використана для обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері, що ставить під загрозу безпеку веб-сайту та даних. Це особливо критично для організацій, які використовують цей плагін у своїй інфраструктурі WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Prodigy Commerce від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'parameters[template_name]', перевірити журнали на ознаки експлуатації, зменшити експозицію сервера та підвищити пріоритет реагування на цю вразливість.