Вразливість Directory Traversal у плагіні Gravity Forms для WordPress
Вразливість у плагіні Gravity Forms дозволяє неавторизованим користувачам читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 46.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress до версії 2.10.4 включно має вразливість Directory Traversal через параметр 'gform_uploaded_files'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, які можуть містити конфіденційну інформацію.
Бізнес-вплив
Якщо форма, що використовує цей плагін, доступна публічно без вимоги входу, зловмисники можуть отримати доступ до файлів сервера через спеціально сформовані запити. Це створює ризик витоку чутливих даних і може призвести до компрометації системи або порушення конфіденційності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gravity Forms і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до форм, що не вимагають автентифікації, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також мінімізувати публічний доступ до критичних функцій і регулярно оцінювати ризики.