Уразливість обходу директорій у плагіні ARMember для WordPress
Уразливість обходу директорій у плагіні ARMember для WordPress дозволяє неавторизованим користувачам завантажувати файли поза дозволеними каталогами.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ARMember для WordPress має уразливість обходу директорій у всіх версіях до 4.0.27 включно через HTTP-заголовок 'X-FILENAME'. Це дозволяє неавторизованим зловмисникам завантажувати та перезаписувати файли поза межами дозволеної директорії.
Бізнес-вплив
Уразливість може призвести до завантаження шкідливих або змінених файлів у критичні директорії сайту, що ставить під загрозу цілісність веб-ресурсу та може вплинути на його роботу. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційного компрометації даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ARMember від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до директорії завантажень, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сервісу в мережі. Пріоритезуйте виправлення цієї уразливості у плані безпеки.