Уразливість довільного читання файлів у плагіні LWS Optimize для WordPress
Плагін LWS Optimize для WordPress має уразливість довільного читання файлів у версіях до 3.3.19. Оновіть плагін для захисту сайту.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LWS Optimize – All-in-One Speed Booster & Cache Tools для WordPress версій до 3.3.19 включно має уразливість довільного читання файлів через функцію combine_current_css(). Атакуючі з правами редактора і вище можуть отримати доступ до файлів поза межами веб-каталогу.
Бізнес-вплив
Ця уразливість дозволяє користувачам з рівнем доступу редактора читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації та подальших атак на інфраструктуру. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо у них є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LWS Optimize до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та зменшіть експозицію сервера. Проводьте регулярний аудит плагінів і прав доступу.