Уразливість виклику довільної функції в плагіні Youtube Showcase для WordPress
Виявлено уразливість виклику довільної функції в плагіні Youtube Showcase для WordPress, що може призвести до розкриття інформації. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 23.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Youtube Showcase для WordPress версій до 4.0.3 включно має уразливість виклику довільної функції через недостатню перевірку параметра 'path' в AJAX-обробнику emd_delete_file(). Атакуючі з рівнем доступу Subscriber і вище можуть викликати PHP-функції без аргументів, що може призвести до розкриття конфіденційної інформації.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з мінімальним рівнем доступу отримувати інформацію про середовище виконання PHP, що може сприяти подальшому компрометуванню системи. Власники сайтів на WordPress із встановленим плагіном Youtube Showcase повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на конфіденційність і цілісність даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Youtube Showcase від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.