Уразливість у плагіні Bit Form WordPress дозволяє читати довільні файли сервера
Плагін Bit Form WordPress до 3.1.0 дозволяє читати довільні файли сервера. Оновіть плагін для захисту від витоку даних.
- CVSS
- 5.9 MEDIUM
- EPSS
- 20.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bit Form для WordPress версій до 3.1.0 не обмежує шлях файлу у формі перед його читанням та додаванням до листа сповіщення. Це дозволяє неавторизованим зловмисникам отримувати доступ до довільних файлів сервера, включно з конфігураційним файлом WordPress.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, такої як налаштування сайту та облікові дані, що зберігаються у конфігураційних файлах. Для власників сайтів на WordPress це підвищує ризик компрометації системи та подальших атак. Вразливість особливо критична для сайтів з плагіном Bit Form, які не оновлені до безпечної версії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Bit Form і оновити його до версії 3.1.0 або новішої. Якщо оновлення неможливе, слід обмежити доступ до форм з файло-полями, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно перевіряти наявність оновлень безпеки від розробника плагіна.