Уразливість Arbitrary File Read у плагіні UnderConstructionPage PRO для WordPress
Плагін UnderConstructionPage PRO для WordPress має уразливість Arbitrary File Read, що дозволяє читати файли на сервері користувачам з рівнем Subscriber.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін UnderConstructionPage PRO для WordPress версій до 5.76 включно має уразливість Arbitrary File Read через параметр template_thumbnail, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber читати довільні файли на сервері.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, оскільки зловмисники з мінімальним рівнем доступу можуть отримати доступ до файлів, які не повинні бути доступні. Це підвищує ризик компрометації системи та порушення конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.