Уразливість обходу директорій у плагіні Ninja Forms - Excel Export для WordPress
Плагін Ninja Forms Excel Export для WordPress має уразливість обходу директорій, що дозволяє запис файлів на сервер. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms - Excel Export для WordPress має уразливість обходу директорій через параметр 'spreadsheet_export_tmp_name' у версіях до 3.3.6 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище записувати .xls/.xlsx файли у довільні місця на сервері.
Бізнес-вплив
Зловмисники з обліковим записом підписника або вище можуть використовувати цю уразливість для запису файлів у довільні директорії, що може призвести до підготовки подальших атак або компрометації системи. Це створює ризик для безпеки веб-сайту та серверної інфраструктури, особливо якщо плагін використовується на критичних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms - Excel Export і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно моніторити журнали активності на предмет підозрілих дій і мінімізувати експозицію сервера в мережі. Також варто провести аудит безпеки для виявлення можливих наслідків експлуатації цієї уразливості.